
Esegui sul tuo server ManageEngine
Script PowerShell rapido e sporco per cercare gli IOC di ManageEngine CVE-2022-47966. Il script analizza le richieste nei log di accesso HTTP di ME. Se viene trovata una richiesta SAML caratteristica, tenterà di decodificare ed estrarre il payload dell'attaccante. I risultati vengono scritti in C:\aceresponder_CVE-2022-47966_checker.csv. Eseguire come Amministratore.
Avviso importante: questi log non durano a lungo se hai un server ManageEngine esposto su Internet. L'assenza di IOC non significa che sei al sicuro. Controlla il file di log più vecchio in C:\Program Files\ManageEngine\ServiceDesk\logs\access\ per conferma. Assicurati che i tuoi alert siano aggiornati e cerca qualsiasi attività sospetta dall'account computer di ManageEngine e/o dal processo java di ME.
https://github.com/SigmaHQ/sigma/blob/master/rules/windows/process_creation/proc_creation_win_susp_manageengine_pattern.yml
