Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
LetsDefend-CVE-2022-41082-Exploitation-Attempt — CVE-2022-41082 (ProxyNotShell) के शोषण प्रयास पर Microsoft Exchange Server के लिए विस्तृत घटना रिपोर्ट और शैक्षिक विश्लेषण, जिसमें पहचान विधियाँ, IoCs, और शमन कदम शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/cyprianatsyor/letsdefend-cve-2022-41082-exploitation-attempt
समझौता संकेतक (IOC) प्रबंधनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रियालॉग विश्लेषण

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHub
cyprianatsyor/letsdefend-cve-2022-41082-exploitation-attempt

LetsDefend-CVE-2022-41082-Exploitation-Attempt

CVE-2022-41082 (ProxyNotShell) के शोषण प्रयास पर Microsoft Exchange Server के लिए विस्तृत घटना रिपोर्ट और शैक्षिक विश्लेषण, जिसमें पहचान विधियाँ, IoCs, और शमन कदम शामिल हैं।

रिपॉजिटरी देखें
41 साल पहलेअभी तक समीक्षित नहीं
साझा करें

LetsDefend-CVE-2022-41082-शोषण-प्रयास

🛡️ घटना रिपोर्ट: CVE-2022-41082 शोषण प्रयास

📅 दिनांक: Sep 30, 2022

🕒 समय: 07:19 AM

🚨 गंभीरता: उच्च

🆔 घटना आईडी: 125


📊 विवरण

मुख्य गुणमान
ईवेंट आईडी125
ईवेंट समयSep 30, 2022, 07:19 AM
नियमSOC175 - PowerShell Found in Requested URL
स्तरSecurity Analyst
होस्टनामExchange Server 2
गंतव्य आईपी पता172.16.20.8
लॉग स्रोतIIS
स्रोत आईपी पता58.237.200.6
अनुरोध URL/autodiscover/[email protected]/owa/&Email=autodiscover/autodiscover.json%[email protected]&Protocol=XYZ&FooProtocol=Powershell
HTTP विधिGET
यूज़र-एजेंटMozilla/5.0 zgrab/0.x
कार्रवाईअवरुद्ध
अलर्ट ट्रिगर कारणअनुरोध URL में PowerShell है

यह SIEM टूल (LetsDefend) पर कैसा दिखता है

Alert


CVE-2022-41082 क्या है?? आइए जानते हैं कि CVE-2022-41082 शोषण क्या है, क्योंकि मुझे भी नहीं पता 😄 lol

CVE-2022-41082 एक गंभीर रिमोट कोड निष्पादन (RCE) भेद्यता है जो Microsoft Exchange Server को प्रभावित करती है। यह सितंबर 2022 में खोजी गई थी और अक्सर CVE-2022-41040 के साथ मिलकर शोषण किया जाता है, जो ProxyNotShell शोषण श्रृंखला का हिस्सा है।

  • इसने निम्नलिखित संस्करणों को प्रभावित किया:
  • Microsoft Exchange Server 2013
  • Microsoft Exchange Server 2016
  • Microsoft Exchange Server 2019

⚠️ भेद्यता विवरण

CVE-2022-41082 भेद्यता तब ट्रिगर होती है जब कोई हमलावर एक उजागर Exchange Server पर PowerShell एंडपॉइंट तक पहुंच सकता है।

हमलावर विशेषाधिकार बढ़ा सकते हैं और PowerShell रिमोटिंग के माध्यम से सर्वर पर मनमाने कमांड निष्पादित कर सकते हैं।
यह भेद्यता आमतौर पर एक निर्मित URL के माध्यम से शोषण की जाती है जो CVE-2022-41040 (एक SSRF भेद्यता) के साथ संयुक्त होने पर प्रमाणीकरण जांच को दरकिनार कर देती है।


🔗 शोषण श्रृंखला (ProxyNotShell)

  1. CVE-2022-41040 (SSRF): प्रमाणीकरण को दरकिनार करता है।
  2. CVE-2022-41082 (RCE): PowerShell के माध्यम से दूर से कमांड निष्पादित करता है।

💥 प्रभाव

  • पूर्ण सिस्टम से समझौता।
  • हमलावर मैलवेयर इंस्टॉल कर सकते हैं, बैकडोर बना सकते हैं, और नेटवर्क के भीतर पार्श्व रूप से आगे बढ़ सकते हैं।
  • अक्सर वेब शेल या रैनसमवेयर तैनात करने के लिए उपयोग किया जाता है।

🔍 शमन

  • Microsoft से नवीनतम पैच लागू करें।
  • PowerShell एंडपॉइंट तक पहुंच और नेटवर्क विभाजन को प्रतिबंधित करें।
  • सर्वर पर संदिग्ध URL पैटर्न और PowerShell गतिविधि की निगरानी करें।

पहचान (हम इस शोषण का पता कैसे लगाते हैं)

  1. लॉग विश्लेषण:
    • IIS लॉग में संदिग्ध पैटर्न की जाँच करें, जैसे 'C:\inetpub\logs\LogFiles\W3SVC1'
    • autodiscover.json या PowerShell URL वाले अनुरोधों की तलाश करें।
  2. समझौता के संकेतक (IoCs):
    • Exchange सर्वर उपयोगकर्ता के रूप में चल रही असामान्य प्रक्रियाएं।
    • संदिग्ध PowerShell कमांड निष्पादन।
    • वेब शेल फ़ाइलें यहाँ स्थित: 'C:\Program Files\Microsoft\Exchange Server\V15\FrontEnd\HttpProxy\owa\auth\'
  3. मेमोरी और प्रक्रिया निगरानी:
    • w3wp.exe (IIS वर्कर प्रक्रिया) से अप्रत्याशित चाइल्ड प्रक्रियाओं की पहचान करें।
    • IIS के माध्यम से ट्रिगर किए गए PowerShell उदाहरणों की तलाश करें।

CVE रिकॉर्ड जानकारी

CVE


सारांश

30 सितंबर, 2022 को 07:19 AM पर, Exchange Server 2 को लक्षित करने वाले एक शोषण प्रयास का पता लगाया गया और उसे अवरुद्ध कर दिया गया। EventID: 125 के रूप में पहचानी गई इस घटना को SOC175 - PowerShell Found in Requested URL नियम द्वारा ट्रिगर किया गया था, जो CVE-2022-41082 के संभावित शोषण का संकेत देता है। संदिग्ध अनुरोध 58.237.200.6 आईपी से भेजा गया था, जो दाएगू, दक्षिण कोरिया में SK Broadband Co Ltd से जुड़ा है, और पहले भी बलपूर्वक SSH हमलों के लिए रिपोर्ट किया जा चुका है। हमलावर ने दूर से PowerShell कमांड निष्पादित करने के लिए Autodiscover एंडपॉइंट का शोषण करने का प्रयास किया।

हमले ने ProxyNotShell भेद्यता श्रृंखला का लाभ उठाया, विशेष रूप से CVE-2022-41040 (SSRF) और CVE-2022-41082 (RCE), जिससे हमलावर PowerShell रिमोटिंग के माध्यम से मनमाने कमांड निष्पादित कर सकते हैं। अनुरोध में PowerShell URIs की उपस्थिति और zgrab यूज़र-एजेंट के उपयोग के कारण इसे दुर्भावनापूर्ण माना गया, जो स्वचालित स्कैनिंग या शोषण प्रयासों का संकेत है। हमले को सफलतापूर्वक अवरुद्ध कर दिया गया, जिससे संभावित रिमोट कोड निष्पादन और सिस्टम से समझौते को रोका गया।

इस खतरे को कम करने के लिए, यह सुनिश्चित करना आवश्यक है कि सभी Exchange सर्वर पैच किए गए हैं और ज्ञात दुर्भावनापूर्ण पैटर्न को ब्लॉक करने के लिए URL पुनर्लेखन नियम लागू किए गए हैं। इसके अतिरिक्त, पहचाने गए खतरे के अभिकर्ता के लिए उन्नत लॉग निगरानी और IP ब्लॉकिंग लागू करने से भविष्य के प्रयासों को रोकने में मदद मिलेगी। Autodiscover एंडपॉइंट्स तक बाहरी पहुंच को प्रतिबंधित करना और गैर-प्रशासनिक खातों के लिए रिमोट PowerShell को अक्षम करना अनुशंसित है। भविष्य में इसी तरह के खतरों की पहचान और शमन के लिए निरंतर सतर्कता और निगरानी महत्वपूर्ण है।


स्क्रीनशॉट

AbuseIP Endpoint Endpoint Result

टूल डाउनलोड करें