Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2021-27065 — Veloci script Powershell a riga singola per rilevare webshell, possibili zip e log. | Kitploit
Strumenti/GitHubGitHub/adamrpostjr/cve-2021-27065
Analisi delle VulnerabilitàInformatica ForenseSicurezza WebDigital ForensicsRisposta agli IncidentiAnalisi dei LogArchived
GitHubadamrpostjr/cve-2021-27065

cve-2021-27065

Veloci script Powershell a riga singola per rilevare webshell, possibili zip e log.

Vedi Repository
1125 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Continuerò ad aggiungere nuovo codice o a modificare il codice esistente basandomi sulla ricerca di dati rubati

Se sei stato compromesso, questi script non ti risolveranno il problema! Questi non ti forniscono alcun beneficio se non quello di sapere ora l'entità di ciò che è accaduto al tuo sistema

Detto questo, continuerò ad aggiungere qui script che stiamo utilizzando nella nostra ricerca su quali dati potrebbero essere stati rubati dal sistema.

Collegamenti utili

  1. https://www.bleepingcomputer.com/news/security/microsofts-msert-tool-now-finds-web-shells-from-exchange-server-attacks/
  2. https://krebsonsecurity.com/2021/03/at-least-30000-u-s-organizations-newly-hacked-via-holes-in-microsofts-email-software/
  3. https://www.huntress.com/blog/rapid-response-mass-exploitation-of-on-prem-exchange-servers
  4. https://proxylogon.com/

CVE-2021-27065

Script Powershell rapidi in una riga per rilevare webshell, possibili zip e log. Dopo l'esecuzione, ciascuno script produrrà un output in un CSV situato nell'unità temporanea alla radice di C:

Spiegazione rapida del codice:

CompedFiles.ps1

  1. Questo inizierà dal percorso specificato
  2. Si farà strada attraverso ogni cartella e troverà i file al suo interno.
  3. Ogni file che incontra inizierà a controllare il file per il pattern "\w*://\w/<\w*\s.<.>"
  4. Per ogni corrispondenza trovata, selezionerà il percorso del file e la riga nel file in cui è stata trovata
  5. Dopo la selezione, scriverà il risultato nel CSV situato nella cartella temporanea alla radice di C:

LogChecker

  1. Questo inizierà dal percorso specificato
  2. Si farà strada attraverso ogni cartella e troverà i file al suo interno.
  3. Ogni file che incontra inizierà a controllare il file per il pattern "Set-OabVirtualDirectory"
    1. Questo potrebbe catturare più di quanto vogliamo, ma è il modo migliore che ho al momento
  4. Per ogni corrispondenza trovata, selezionerà il percorso del file e la riga nel file in cui è stata trovata
  5. Dopo la selezione, scriverà il risultato nel CSV situato nella cartella temporanea alla radice di C:

PossibleExfil

  1. A partire dalla radice di C:
  2. Cercherà in ogni directory qualsiasi cosa con estensione zip, tar, gzip, 7z, rar o dmp
    1. zip – per eventuali file che sarebbero stati zippati e prelevati dal server
    2. tar – per eventuali cartelle che sarebbero state tar'ate e prelevate dal server
    3. gzip – per eventuali file che sarebbero stati gzipati e prelevati dal server
    4. 7z – per eventuali file che sarebbero stati in formato 7z e prelevati dal server
    5. rar – per eventuali file che sarebbero stati in formato rar e prelevati dal server
    6. dmp – eventuali dump di processo
  3. Questo ovviamente raccoglierà molto più di quanto avrai mai bisogno di esaminare
  4. L'output sarà un CSV nella cartella temporanea alla radice di C:
    1. La cosa positiva è che, essendo in un file CSV, possiamo ordinare per data
      1. i nostri controlli includevano tutto ciò che risaliva a settembre dello scorso anno – poiché ci sono state segnalazioni risalenti a ottobre dello scorso anno

Get AdUsers / Groups

  1. Questi interrogheranno i gruppi AD e gli utenti AD
  2. Utilizzando questo sarai in grado di capire se gli hacker hanno alterato qualche gruppo AD o creato un nuovo utente amministratore
  3. L'output sarà un CSV nella cartella temporanea alla radice di C:
Scarica lo strumento