
お使いのManageEngineサーバーで実行
ManageEngine CVE-2022-47966のIOCを検索するための簡易PowerShellスクリプトです。このスクリプトは、ME HTTPアクセスログ内のリクエストを解析します。特徴的なSAMLリクエストが見つかった場合、攻撃者のペイロードをデコードして抽出しようとします。結果は C:\aceresponder_CVE-2022-47966_checker.csv に書き込まれます。管理者として実行してください。
警告:インターネットに公開されたManageEngineサーバーを使用している場合、これらのログは長く保持されません。IOCが見つからないからといって、安全とは限りません。確認のために、C:\Program Files\ManageEngine\ServiceDesk\logs\access\ にある最も古いログファイルを確認してください。アラートが最新であることを確認し、ManageEngineコンピュータアカウントやME Javaプロセスからの不審なアクティビティを調査してください。
https://github.com/SigmaHQ/sigma/blob/master/rules/windows/process_creation/proc_creation_win_susp_manageengine_pattern.yml
