Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
exchange_webshell_detection — Microsoft Exchangeサーバーにドロップされた、'proxylogon'脆弱性グループ(CVE-2021-26855, CVE-2021-26857, CVE-2021-26858, CVE-2021-27065)を通じて悪用されたWebshellを検出する | Kitploit
ツール/GitHubGitHub/cert-lv/exchange_webshell_detection
侵害指標 (IOC) 管理脆弱性スキャナーフォレンジックウェブセキュリティ脅威インテリジェンスインシデントレスポンスArchived
GitHubcert-lv/exchange_webshell_detection

exchange_webshell_detection

Microsoft Exchangeサーバーにドロップされた、'proxylogon'脆弱性グループ(CVE-2021-26855, CVE-2021-26857, CVE-2021-26858, CVE-2021-27065)を通じて悪用されたWebshellを検出する

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
99195年前Kitploit レビュー済み

このプロジェクトは廃止されました

代わりに Microsoft のツールをご利用ください:

  • Microsoft Safety Scanner
  • 以下のページに記載されているその他の検出および緩和策: https://github.com/microsoft/CSS-Exchange/tree/main/Security

影響を評価する際には、侵害を前提とし、1月以降に公に公開されていたすべてのMS Exchangeサーバーを予防的に調査することを強くお勧めします。たとえ積極的な侵害の兆候が見られなくてもです。

なお、エクスプロイトチェーンのSSRF部分だけでも(コード実行を達成せず、Exchangeホスト上にファイルをドロップしたり新しいプロセスを生成したりすることなく)データの外部流出や構成の変更が可能であった(そして実際に行われていた)ことに注意してください。

更新: 2021年3月13日時点でWindows Defenderはこのスクリプト自体をWebshellとして検出します

これは誤検出です。ウイルス対策製品はスクリプト内のキーワードに反応しています。detect_webshells.ps1 は意図的に非常にシンプルなPowerShellでスタンドアロンファイルとして書かれているため、ご自身で検査できるようになっています。ウイルス対策を(正当に)トリガーするキーワードは 94行目 にリストされています。スクリプトの動作を理解している自信がない場合は実行しないでください!

ウイルス対策ソフトがこのスクリプトを検出し始めたということは、実際のWebshellも検出できるようになったことを意味し、detect_webshells.ps1 が不要になったことを期待しています。ただし、Exchangeおよびinetpubディレクトリがホワイトリストに登録されていないことを確認し、Webshellは初期アクセスにのみ使用されたことを認識してください。攻撃者がコード実行を達成すると、通常は追加の永続化メカニズムを展開し、時には痕跡を隠すために自ら初期のWebshellを削除することさえあります。

したがって、Webshellがないことを侵害がないと誤解しないでください – 残念ながら、サーバーがハッキングされていた可能性があり、攻撃者が自らWebshellを削除したか、ウイルス対策ソフトが削除した(しかし攻撃者をサーバーから完全に追い出すことはできなかった)可能性があります。

0day侵害後にMicrosoft ExchangeサーバーにドロップされたWebshellを検出する

このスクリプトは、以下のCVEに対して脆弱だったMicrosoft ExchangeサーバーにドロップされたWebshellを検出します。

  • CVE-2021-26855、事前認証SSRF、CVSS:3.0 9.1 / 8.4
  • CVE-2021-26857、安全でない逆シリアル化によるSYSTEM権限への昇格、CVSS:3.0 7.8 / 7.2
  • CVE-2021-26858、認証後のファイル書き込み、CVSS:3.0 7.8 / 7.2
  • CVE-2021-27065、認証後のファイル書き込み、CVSS:3.0 7.8 / 7.2

2021年1月の初期活動はHAFNIUMに帰属されていましたが、その後、他の脅威アクターがこれらのエクスプロイトを入手して使用し始めました。Microsoftによる公開開示とパッチの公開(2月27日頃以降)に先立って、公開されたExchangeサーバーは無差別に悪用され始めました。そのため、Microsoftがパッチを公開した後に最新のExchangeアップデートをインストールしても、以前の侵害のリスクを完全に軽減することはできませんでした。したがって、すべてのExchangeサーバーで不正アクセスの兆候を検査する必要があります。

実行方法

detect_webshells.ps1 は、既知のWebshellが一般的な場所に存在するかどうかをチェックします。

  • inetpub/wwwroot/aspnet_client/: システム全体の場所であり、現在の攻撃でWebshellがドロップされる最も一般的な場所です。通常はファイルがまったく存在しないため、そこに何かある場合は疑わしいです。
  • $($env:exchangeinstallpath)/Frontend/: より巧妙な攻撃者が正規のExchangeファイルに溶け込むために使用します(Webshellは新しいファイルとして追加されるか、既存のファイル(web.configを含む)を変更することで追加される可能性があります)。最も一般的な場所は /owa/ と /ecp/ ですが、Frontendディレクトリ内のどこにでもドロップされる可能性があります。

結果の解釈

detect_webshells.ps1 はWebshellのみを検出し、過去の悪用イベントを直接検出しようとはしません(そのためには https://github.com/microsoft/CSS-Exchange/tree/main/Security および以下に記載の他のスクリプトを使用してください)。また、特にステルス性の高い脅威アクター(使用後にWebshellを削除したり、Webshellをまったくドロップしない可能性がある)を探すものでもありません。したがって、陰性の結果は、この特定のホストに侵害の証拠がないことを意味するだけであり、他の手段でホストが悪用されていないことを保証するものではありません。

詳細情報

解説/開示情報(IoCを含む):

  • https://www.microsoft.com/security/blog/2021/03/02/hafnium-targeting-exchange-servers/
  • https://www.volexity.com/blog/2021/03/02/active-exploitation-of-microsoft-exchange-zero-day-vulnerabilities/
  • https://blog.rapid7.com/2021/03/03/rapid7s-insightidr-enables-detection-and-response-to-microsoft-exchange-0-day/
  • https://us-cert.cisa.gov/ncas/alerts/aa21-062a
  • https://msrc-blog.microsoft.com/2021/03/05/microsoft-exchange-server-vulnerabilities-mitigations-march-2021/
  • https://blog.truesec.com/2021/03/07/exchange-zero-day-proxylogon-and-hafnium/

注目すべき検出スクリプト:

  • https://github.com/microsoft/CSS-Exchange/tree/main/Security(リモートSSRF検出用のnmapスクリプトを含む!)
  • https://github.com/soteria-security/HAFNIUM-IOC
  • https://github.com/sgnls/exchange-0days-202103
  • https://github.com/mr-r3b00t/ExchangeMarch2021IOCHunt
  • https://github.com/sgnls/exchange-0days-202103
ツールをダウンロード