Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
exchange_webshell_detection — Rileva webshell lasciati sui server Microsoft Exchange sfruttati attraverso il gruppo di vulnerabilità "proxylogon" (CVE-2021-26855, CVE-2021-26857, CVE-2021-26858, CVE-2021-27065) | Kitploit
Strumenti/GitHubGitHub/cert-lv/exchange_webshell_detection
Gestione degli Indicatori di Compromissione (IOC)Scanner di VulnerabilitàInformatica ForenseSicurezza WebThreat IntelligenceRisposta agli IncidentiArchived
GitHubcert-lv/exchange_webshell_detection

exchange_webshell_detection

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Rileva webshell lasciati sui server Microsoft Exchange sfruttati attraverso il gruppo di vulnerabilità "proxylogon" (CVE-2021-26855, CVE-2021-26857, CVE-2021-26858, CVE-2021-27065)

Vedi Repository
991985 anni faNon ancora revisionato
Condividi

Questo progetto è stato interrotto

Utilizza invece gli strumenti Microsoft:

  • Microsoft Safety Scanner
  • Altre rilevazioni e mitigazioni elencate in: https://github.com/microsoft/CSS-Exchange/tree/main/Security

Nel valutare l'impatto, suggeriamo vivamente di presumere una compromissione e di esaminare preventivamente tutti i server MS Exchange esposti pubblicamente da gennaio, anche se non ci sono segni di compromissione attiva.

Nota che l'esfiltrazione di dati e le modifiche alla configurazione erano possibili (e stavano accadendo) solo attraverso la parte SSRF della catena di exploit (cioè senza ottenere l'esecuzione di codice, rilasciare file o generare nuovi processi sull'host Exchange).

AGG: Dal 13 marzo 2021 Windows Defender rileva questo script stesso come Webshell

Questo è un falso positivo, i prodotti antivirus reagiscono alle parole chiave elencate nello script. detect_webshells.ps1 è scritto intenzionalmente come file standalone usando PowerShell molto semplice, in modo che tu possa ispezionarlo da solo. Le parole chiave che (giustamente) attivano l'antivirus sono elencate alla riga 94. Se non ti senti sicuro di capire cosa fa lo script, non eseguirlo!

Speriamo che il fatto che il software antivirus abbia iniziato a rilevare questo script significhi che è in grado di rilevare anche vere webshell, rendendo detect_webshells.ps1 non necessario. Controlla però che le directory di Exchange e inetpub non siano nella whitelist e ricorda che le webshell sono state utilizzate solo per l'accesso iniziale. Una volta ottenuta l'esecuzione di codice, gli aggressori solitamente hanno implementato ulteriori meccanismi di persistenza - a volte rimuovendo persino la webshell iniziale per nascondere le loro tracce.

Quindi non scambiare l'assenza di webshell per assenza di compromissione - sfortunatamente il tuo server potrebbe comunque essere stato hackerato e gli aggressori hanno rimosso la webshell da soli o un antivirus lo ha fatto (senza eliminare completamente gli aggressori dal tuo server).

Rileva webshell rilasciate sui server Microsoft Exchange dopo compromissioni 0day

Questo script cerca webshell rilasciate sui server Microsoft Exchange mentre erano vulnerabili ai seguenti CVE:

  • CVE-2021-26855, SSRF pre-autenticazione, CVSS:3.0 9.1 / 8.4
  • CVE-2021-26857, deserializzazione non sicura che porta a escalation di privilegi a livello SYSTEM, CVSS:3.0 7.8 / 7.2
  • CVE-2021-26858, scrittura file post-autenticazione, CVSS:3.0 7.8 / 7.2
  • CVE-2021-27065, scrittura file post-autenticazione, CVSS:3.0 7.8 / 7.2

L'attività iniziale durante gennaio 2021 è stata attribuita a HAFNIUM, ma da allora altri attori delle minacce hanno ottenuto questi exploit e hanno iniziato a usarli. Prima della divulgazione pubblica e del rilascio delle patch da parte di Microsoft (dal 27 febbraio circa), i server Exchange esposti pubblicamente hanno iniziato a essere sfruttati indiscriminatamente. Pertanto, installare gli ultimi aggiornamenti di Exchange subito dopo la pubblicazione da parte di Microsoft non ha mitigato completamente il rischio di una precedente compromissione, quindi tutti i server Exchange dovrebbero essere ispezionati per segni di accesso non autorizzato.

Esecuzione

detect_webshells.ps1 verificherà la presenza di webshell conosciute in posizioni tipiche:

  • inetpub/wwwroot/aspnet_client/: posizione a livello di sistema, il luogo più comune di webshell rilasciate negli attuali attacchi; normalmente non contiene alcun file, quindi la presenza di qualsiasi cosa è sospetta
  • $($env:exchangeinstallpath)/Frontend/: utilizzata da aggressori più sofisticati per mimetizzarsi con i file legittimi di Exchange (le webshell possono essere aggiunte come nuovi file o modificando quelli esistenti, incluso web.config); le posizioni più comuni sono /owa/ e /ecp/, ma le webshell possono essere rilasciate ovunque nella directory Frontend

Interpretare i risultati

detect_webshells.ps1 cerca solo webshell e non tenta di rilevare direttamente eventi di sfruttamento passati (usa https://github.com/microsoft/CSS-Exchange/tree/main/Security e altri script menzionati sotto per questo), né cerca attori delle minacce particolarmente furtivi (che potrebbero eliminare le webshell dopo l'uso o evitarle del tutto). Pertanto, un risultato negativo può solo significare assenza di prove di compromissione su questo particolare host. Non garantisce che l'host non sia stato sfruttato con altri mezzi.

Ulteriori informazioni

Analisi/divulgazioni (incl. IoC):

  • https://www.microsoft.com/security/blog/2021/03/02/hafnium-targeting-exchange-servers/
  • https://www.volexity.com/blog/2021/03/02/active-exploitation-of-microsoft-exchange-zero-day-vulnerabilities/
  • https://blog.rapid7.com/2021/03/03/rapid7s-insightidr-enables-detection-and-response-to-microsoft-exchange-0-day/
  • https://us-cert.cisa.gov/ncas/alerts/aa21-062a
  • https://msrc-blog.microsoft.com/2021/03/05/microsoft-exchange-server-vulnerabilities-mitigations-march-2021/
  • https://blog.truesec.com/2021/03/07/exchange-zero-day-proxylogon-and-hafnium/

Script di rilevamento notevoli:

  • https://github.com/microsoft/CSS-Exchange/tree/main/Security (incl. script nmap per rilevamento SSRF remoto!)
  • https://github.com/soteria-security/HAFNIUM-IOC
  • https://github.com/sgnls/exchange-0days-202103
  • https://github.com/mr-r3b00t/ExchangeMarch2021IOCHunt
  • https://github.com/sgnls/exchange-0days-202103
Scarica lo strumento