Continuerò ad aggiungere nuovo codice o a modificare il codice esistente basandomi sulla ricerca di dati rubati
Se sei stato compromesso, questi script non ti risolveranno il problema!
Questi non ti forniscono alcun beneficio se non quello di sapere ora l'entità di ciò che è accaduto al tuo sistema
Detto questo, continuerò ad aggiungere qui script che stiamo utilizzando nella nostra ricerca su quali dati potrebbero essere stati rubati dal sistema.
Collegamenti utili
- https://www.bleepingcomputer.com/news/security/microsofts-msert-tool-now-finds-web-shells-from-exchange-server-attacks/
- https://krebsonsecurity.com/2021/03/at-least-30000-u-s-organizations-newly-hacked-via-holes-in-microsofts-email-software/
- https://www.huntress.com/blog/rapid-response-mass-exploitation-of-on-prem-exchange-servers
- https://proxylogon.com/
CVE-2021-27065
Script Powershell rapidi in una riga per rilevare webshell, possibili zip e log.
Dopo l'esecuzione, ciascuno script produrrà un output in un CSV situato nell'unità temporanea alla radice di C:
Spiegazione rapida del codice:
CompedFiles.ps1
- Questo inizierà dal percorso specificato
- Si farà strada attraverso ogni cartella e troverà i file al suo interno.
- Ogni file che incontra inizierà a controllare il file per il pattern "\w*://\w/<\w*\s.<.>"
- Per ogni corrispondenza trovata, selezionerà il percorso del file e la riga nel file in cui è stata trovata
- Dopo la selezione, scriverà il risultato nel CSV situato nella cartella temporanea alla radice di C:
LogChecker
- Questo inizierà dal percorso specificato
- Si farà strada attraverso ogni cartella e troverà i file al suo interno.
- Ogni file che incontra inizierà a controllare il file per il pattern "Set-OabVirtualDirectory"
- Questo potrebbe catturare più di quanto vogliamo, ma è il modo migliore che ho al momento
- Per ogni corrispondenza trovata, selezionerà il percorso del file e la riga nel file in cui è stata trovata
- Dopo la selezione, scriverà il risultato nel CSV situato nella cartella temporanea alla radice di C:
PossibleExfil
- A partire dalla radice di C:
- Cercherà in ogni directory qualsiasi cosa con estensione zip, tar, gzip, 7z, rar o dmp
- zip – per eventuali file che sarebbero stati zippati e prelevati dal server
- tar – per eventuali cartelle che sarebbero state tar'ate e prelevate dal server
- gzip – per eventuali file che sarebbero stati gzipati e prelevati dal server
- 7z – per eventuali file che sarebbero stati in formato 7z e prelevati dal server
- rar – per eventuali file che sarebbero stati in formato rar e prelevati dal server
- dmp – eventuali dump di processo
- Questo ovviamente raccoglierà molto più di quanto avrai mai bisogno di esaminare
- L'output sarà un CSV nella cartella temporanea alla radice di C:
- La cosa positiva è che, essendo in un file CSV, possiamo ordinare per data
- i nostri controlli includevano tutto ciò che risaliva a settembre dello scorso anno – poiché ci sono state segnalazioni risalenti a ottobre dello scorso anno
Get AdUsers / Groups
- Questi interrogheranno i gruppi AD e gli utenti AD
- Utilizzando questo sarai in grado di capire se gli hacker hanno alterato qualche gruppo AD o creato un nuovo utente amministratore
- L'output sarà un CSV nella cartella temporanea alla radice di C: