
CVE-2022-41082 (ProxyNotShell) के शोषण प्रयास पर Microsoft Exchange Server के लिए विस्तृत घटना रिपोर्ट और शैक्षिक विश्लेषण, जिसमें पहचान विधियाँ, IoCs, और शमन कदम शामिल हैं।
| मुख्य गुण | मान |
|---|---|
| ईवेंट आईडी | 125 |
| ईवेंट समय | Sep 30, 2022, 07:19 AM |
| नियम | SOC175 - PowerShell Found in Requested URL |
| स्तर | Security Analyst |
| होस्टनाम | Exchange Server 2 |
| गंतव्य आईपी पता | 172.16.20.8 |
| लॉग स्रोत | IIS |
| स्रोत आईपी पता | 58.237.200.6 |
| अनुरोध URL | /autodiscover/[email protected]/owa/&Email=autodiscover/autodiscover.json%[email protected]&Protocol=XYZ&FooProtocol=Powershell |
| HTTP विधि | GET |
| यूज़र-एजेंट | Mozilla/5.0 zgrab/0.x |
| कार्रवाई | अवरुद्ध |
| अलर्ट ट्रिगर कारण | अनुरोध URL में PowerShell है |

CVE-2022-41082 एक गंभीर रिमोट कोड निष्पादन (RCE) भेद्यता है जो Microsoft Exchange Server को प्रभावित करती है। यह सितंबर 2022 में खोजी गई थी और अक्सर CVE-2022-41040 के साथ मिलकर शोषण किया जाता है, जो ProxyNotShell शोषण श्रृंखला का हिस्सा है।
CVE-2022-41082 भेद्यता तब ट्रिगर होती है जब कोई हमलावर एक उजागर Exchange Server पर PowerShell एंडपॉइंट तक पहुंच सकता है।
हमलावर विशेषाधिकार बढ़ा सकते हैं और PowerShell रिमोटिंग के माध्यम से सर्वर पर मनमाने कमांड निष्पादित कर सकते हैं।
यह भेद्यता आमतौर पर एक निर्मित URL के माध्यम से शोषण की जाती है जो CVE-2022-41040 (एक SSRF भेद्यता) के साथ संयुक्त होने पर प्रमाणीकरण जांच को दरकिनार कर देती है।
'C:\Program Files\Microsoft\Exchange Server\V15\FrontEnd\HttpProxy\owa\auth\'
30 सितंबर, 2022 को 07:19 AM पर, Exchange Server 2 को लक्षित करने वाले एक शोषण प्रयास का पता लगाया गया और उसे अवरुद्ध कर दिया गया। EventID: 125 के रूप में पहचानी गई इस घटना को SOC175 - PowerShell Found in Requested URL नियम द्वारा ट्रिगर किया गया था, जो CVE-2022-41082 के संभावित शोषण का संकेत देता है। संदिग्ध अनुरोध 58.237.200.6 आईपी से भेजा गया था, जो दाएगू, दक्षिण कोरिया में SK Broadband Co Ltd से जुड़ा है, और पहले भी बलपूर्वक SSH हमलों के लिए रिपोर्ट किया जा चुका है। हमलावर ने दूर से PowerShell कमांड निष्पादित करने के लिए Autodiscover एंडपॉइंट का शोषण करने का प्रयास किया।
हमले ने ProxyNotShell भेद्यता श्रृंखला का लाभ उठाया, विशेष रूप से CVE-2022-41040 (SSRF) और CVE-2022-41082 (RCE), जिससे हमलावर PowerShell रिमोटिंग के माध्यम से मनमाने कमांड निष्पादित कर सकते हैं। अनुरोध में PowerShell URIs की उपस्थिति और zgrab यूज़र-एजेंट के उपयोग के कारण इसे दुर्भावनापूर्ण माना गया, जो स्वचालित स्कैनिंग या शोषण प्रयासों का संकेत है। हमले को सफलतापूर्वक अवरुद्ध कर दिया गया, जिससे संभावित रिमोट कोड निष्पादन और सिस्टम से समझौते को रोका गया।
इस खतरे को कम करने के लिए, यह सुनिश्चित करना आवश्यक है कि सभी Exchange सर्वर पैच किए गए हैं और ज्ञात दुर्भावनापूर्ण पैटर्न को ब्लॉक करने के लिए URL पुनर्लेखन नियम लागू किए गए हैं। इसके अतिरिक्त, पहचाने गए खतरे के अभिकर्ता के लिए उन्नत लॉग निगरानी और IP ब्लॉकिंग लागू करने से भविष्य के प्रयासों को रोकने में मदद मिलेगी। Autodiscover एंडपॉइंट्स तक बाहरी पहुंच को प्रतिबंधित करना और गैर-प्रशासनिक खातों के लिए रिमोट PowerShell को अक्षम करना अनुशंसित है। भविष्य में इसी तरह के खतरों की पहचान और शमन के लिए निरंतर सतर्कता और निगरानी महत्वपूर्ण है।
