
ManageEngine 서버에서 실행하세요.
ManageEngine CVE-2022-47966 IOC를 탐지하기 위한 간단하고 대충 만든 PowerShell 스크립트입니다. 이 스크립트는 ME HTTP 액세스 로그에서 요청을 파싱합니다. 특징적인 SAML 요청이 발견되면 디코딩하여 공격자의 페이로드를 추출합니다. 결과는 C:\aceresponder_CVE-2022-47966_checker.csv에 기록됩니다. 관리자 권한으로 실행하세요.
주의사항: 인터넷에 노출된 ManageEngine 서버가 있다면 이러한 로그는 오래 지속되지 않습니다. IOC가 없다고 해서 안전한 것은 아닙니다. 확인을 위해 C:\Program Files\ManageEngine\ServiceDesk\logs\access\에서 가장 오래된 로그 파일을 확인하세요. 알림이 최신 상태인지 확인하고 ManageEngine 컴퓨터 계정 및/또는 ME Java 프로세스에서 수상한 활동이 있는지 사냥하십시오.
https://github.com/SigmaHQ/sigma/blob/master/rules/windows/process_creation/proc_creation_win_susp_manageengine_pattern.yml
