Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
LetsDefend-CVE-2022-41082-Exploitation-Attempt — Microsoft Exchange Server に対する CVE-2022-41082 (ProxyNotShell) 悪用試行の詳細なインシデントレポートと教育分析。検出方法、IoC、緩和策を含みます。 | Kitploit
ツール/GitHubGitHub/cyprianatsyor/letsdefend-cve-2022-41082-exploitation-attempt
侵害指標 (IOC) 管理脆弱性分析エクスプロイトウェブアプリケーション悪用脅威インテリジェンス学習と教育インシデントレスポンスログ分析

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHub
cyprianatsyor/letsdefend-cve-2022-41082-exploitation-attempt

LetsDefend-CVE-2022-41082-Exploitation-Attempt

Microsoft Exchange Server に対する CVE-2022-41082 (ProxyNotShell) 悪用試行の詳細なインシデントレポートと教育分析。検出方法、IoC、緩和策を含みます。

リポジトリを見る
41年前未レビュー

LetsDefend-CVE-2022-41082-Exploitation-Attempt

🛡️ インシデントレポート: CVE-2022-41082 悪用試行

📅 日付: 2022年9月30日

🕒 時刻: 07:19 AM

🚨 深刻度: 高

🆔 インシデントID: 125


📊 詳細

キー属性値
イベントID125
イベント時刻2022年9月30日 07:19 AM
ルールSOC175 - 要求URL内でPowerShellを検出
レベルセキュリティアナリスト
ホスト名Exchange Server 2
宛先IPアドレス172.16.20.8
ログソースIIS
送信元IPアドレス58.237.200.6
要求URL/autodiscover/[email protected]/owa/&Email=autodiscover/autodiscover.json%[email protected]&Protocol=XYZ&FooProtocol=Powershell
HTTPメソッドGET
ユーザーエージェントMozilla/5.0 zgrab/0.x
アクションブロック済み
アラートトリガー理由要求URLにPowerShellが含まれる

SIEMツール(LetsDefend)での表示

Alert


CVE-2022-41082とは?? CVE-2022-41082の悪用について知ろう。なぜなら私も知らないからです 😄 笑

CVE-2022-41082 は、Microsoft Exchange Server に影響を与える深刻なリモートコード実行(RCE)の脆弱性です。2022年9月に発見され、多くの場合 CVE-2022-41040 と組み合わせて悪用され、ProxyNotShell エクスプロイトチェーンの一部を形成します。

  • 影響を受けるバージョンには次のようなものがあります:
  • Microsoft Exchange Server 2013
  • Microsoft Exchange Server 2016
  • Microsoft Exchange Server 2019

⚠️ 脆弱性の詳細

CVE-2022-41082 の脆弱性は、攻撃者が公開された Exchange Server 上の PowerShell エンドポイント にアクセスできる場合に引き起こされます。

攻撃者は特権を昇格させ、PowerShell リモート処理 を通じてサーバー上で 任意のコマンド を実行できます。 この脆弱性は通常、CVE-2022-41040(SSRF脆弱性)と組み合わせた場合に認証チェックをバイパスする 巧妙に細工されたURL を介して悪用されます。


🔗 エクスプロイトチェーン (ProxyNotShell)

  1. CVE-2022-41040 (SSRF): 認証をバイパスします。
  2. CVE-2022-41082 (RCE): PowerShellを介してリモートでコマンドを実行します。

💥 影響

  • システム全体の完全な侵害。
  • 攻撃者は マルウェア をインストールし、バックドア を作成し、ネットワーク内で 横方向 に移動できます。
  • Webシェル や ランサムウェア の展開によく使用されます。

🔍 緩和策

  • Microsoftから最新のパッチを適用します。
  • PowerShell エンドポイント へのアクセスを制限し、ネットワークをセグメント化します。
  • サーバー上の不審な URLパターン と PowerShell アクティビティ を監視します。

検出(この悪用をどのように検出するか)

  1. ログ分析:
    • 'C:\inetpub\logs\LogFiles\W3SVC1' のような不審なパターンがないかIISログを確認します。
    • autodiscover.json または PowerShell URLを含む要求を探します。
  2. 侵害指標(IoC):
    • Exchangeサーバーユーザーとして実行される異常なプロセス。
    • 不審なPowerShellコマンドの実行。
    • 'C:\Program Files\Microsoft\Exchange Server\V15\FrontEnd\HttpProxy\owa\auth\' にあるWebシェルファイル。
  3. メモリおよびプロセス監視:
    • w3wp.exe(IISワーカープロセス)からの予期しない子プロセスを特定します。
    • IISを介してトリガーされたPowerShellインスタンスを探します。

CVEレコード情報

CVE


要約

2022年9月30日 の 07:19 AM に、Exchange Server 2 を標的とした悪用の試みが検出され、ブロックされました。EventID: 125 として識別されたこのイベントは、ルール SOC175 - 要求URL内でPowerShellを検出 によってトリガーされ、CVE-2022-41082 の悪用の可能性を示しています。不審な要求は IP 58.237.200.6 から送信されました。これは 韓国・大邱 の SK Broadband Co Ltd に関連し、以前に SSHブルートフォース攻撃 で報告されています。攻撃者は Autodiscover エンドポイント を悪用して PowerShell コマンド をリモートで実行しようとしました。

この攻撃は ProxyNotShell 脆弱性チェーン、具体的には CVE-2022-41040 (SSRF) と CVE-2022-41082 (RCE) を利用しており、攻撃者が PowerShell リモート処理 を介して任意のコマンドを実行できる可能性があります。この要求は、URL内に PowerShell URI が存在し、自動化されたスキャンまたは悪用の試みを示す zgrab ユーザーエージェント が使用されていることから、悪意のあるものとして識別されました。攻撃は正常にブロックされ、潜在的な リモートコード実行 とシステム侵害を防ぎました。

この脅威を緩和するには、すべての Exchange サーバーにパッチが適用されていること と、既知の悪意のあるパターンをブロックするための URL書き換えルール が適用されていることを確認することが不可欠です。さらに、識別された脅威アクターに対する強化された ログ監視とIPブロック を実装することで、将来の試みを防ぐことができます。Autodiscover エンドポイントへの外部アクセスを制限 し、管理者以外のアカウントに対するリモートPowerShellを無効化 することが推奨されます。同様の脅威を将来特定し緩和するには、継続的な警戒と監視が重要です。


スクリーンショット

AbuseIP Endpoint Endpoint Result

ツールをダウンロード