Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
exchange_webshell_detection — "proxylogon" 취약점 그룹(CVE-2021-26855, CVE-2021-26857, CVE-2021-26858, CVE-2021-27065)을 통해 공격받은 Microsoft Exchange 서버에 유포된 웹쉘을 탐지합니다. | Kitploit
도구/GitHubGitHub/cert-lv/exchange_webshell_detection
Indicator of Compromise (IOC) ManagementVulnerability ScannersForensicsWeb SecurityThreat IntelligenceIncident ResponseArchived
GitHubcert-lv/exchange_webshell_detection

exchange_webshell_detection

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

"proxylogon" 취약점 그룹(CVE-2021-26855, CVE-2021-26857, CVE-2021-26858, CVE-2021-27065)을 통해 공격받은 Microsoft Exchange 서버에 유포된 웹쉘을 탐지합니다.

저장소 보기
991985년 전아직 검토되지 않음

이 프로젝트는 중단되었습니다

대신 Microsoft 도구를 사용하십시오:

  • Microsoft Safety Scanner
  • 다음에 나열된 기타 탐지 및 완화 조치: https://github.com/microsoft/CSS-Exchange/tree/main/Security

영향 평가 시 침해를 가정하고 1월 이후 공개적으로 노출된 모든 MS Exchange 서버를 사전에 검사할 것을 강력히 권장합니다. 활성 손상 징후가 없더라도 마찬가지입니다.

데이터 유출 및 구성 변경은 악용 체인의 SSRF 부분만으로도 가능했으며(즉, 코드 실행, 파일 드롭, Exchange 호스트에서 새 프로세스 생성 없이) 실제로 발생하고 있었습니다.

업데이트: 2021년 3월 13일 기준 Windows Defender가 이 스크립트 자체를 웹쉘로 탐지

이는 오탐(false positive)입니다. 안티바이러스 제품은 스크립트에 나열된 키워드에 반응합니다. detect_webshells.ps1은 의도적으로 매우 간단한 PowerShell을 사용하여 독립 실행 파일로 작성되었으므로 직접 검사할 수 있습니다. (올바르게) A/V를 트리거하는 키워드는 94번 줄에 나열되어 있습니다. 스크립트가 수행하는 작업을 이해하지 못할 경우 실행하지 마십시오!

안티바이러스 소프트웨어가 이 스크립트를 탐지하기 시작했다면 실제 웹쉘도 탐지할 수 있을 것이므로 detect_webshells.ps1이 불필요해지길 바랍니다. 그러나 Exchange 및 inetpub 디렉토리가 허용 목록에 없는지 확인하시고, 웹쉘이 초기 액세스에만 사용되었음을 인지하십시오. 공격자가 코드 실행에 성공하면 일반적으로 추가 지속성 메커니즘을 배포하며, 때로는 흔적을 숨기기 위해 초기 웹쉘을 스스로 제거하기도 합니다.

따라서 웹쉘이 없다고 해서 침해가 없다고 오해하지 마십시오 - 안타깝게도 서버가 여전히 해킹되었을 수 있으며, 공격자가 직접 웹쉘을 제거했거나 안티바이러스가 제거했을 수 있습니다(서버에서 공격자를 완전히 몰아내지 않은 상태에서).

제로데이 침해 후 Microsoft Exchange 서버에 드롭된 웹쉘 탐지

이 스크립트는 다음 CVE에 취약한 Microsoft Exchange 서버에 드롭된 웹쉘을 찾습니다:

  • CVE-2021-26855, 사전 인증 SSRF, CVSS:3.0 9.1 / 8.4
  • CVE-2021-26857, 안전하지 않은 역직렬화로 인한 SYSTEM 권한 상승, CVSS:3.0 7.8 / 7.2
  • CVE-2021-26858, 인증 후 파일 쓰기, CVSS:3.0 7.8 / 7.2
  • CVE-2021-27065, 인증 후 파일 쓰기, CVSS:3.0 7.8 / 7.2

2021년 1월의 초기 활동은 HAFNIUM에 의한 것으로 알려졌으나, 이후 다른 위협 행위자들이 이 익스플로잇을 확보하여 사용하기 시작했습니다. Microsoft가 공개 및 패치를 발표하기 전(2월 27일경부터) 공개적으로 노출된 Exchange 서버는 무차별적으로 익스플로잇되기 시작했습니다. 따라서 Microsoft가 패치를 게시한 직후 최신 Exchange 업데이트를 설치하더라도 이전 침해 위험을 완전히 완화하지 못했으므로 모든 Exchange 서버에서 무단 액세스 징후를 검사해야 합니다.

실행

detect_webshells.ps1은 일반적인 위치에서 알려진 웹쉘의 존재를 확인합니다:

  • inetpub/wwwroot/aspnet_client/: 시스템 전체 위치, 현재 공격에서 웹쉘이 드롭되는 가장 일반적인 장소; 일반적으로 파일이 전혀 없으므로 어떤 파일이든 존재하면 의심스럽습니다.
  • $($env:exchangeinstallpath)/Frontend/: 더 정교한 공격자가 정식 Exchange 파일과 혼합하기 위해 사용합니다(웹쉘은 새 파일로 추가되거나 기존 파일(예: web.config)을 수정하여 추가될 수 있음); 가장 일반적인 위치는 /owa/ 및 /ecp/이지만, 웹쉘은 Frontend 디렉토리 어디든 드롭될 수 있습니다.

결과 해석

detect_webshells.ps1은 웹쉘만 찾으며 과거 익스플로잇 이벤트를 직접 탐지하지 않습니다(이를 위해서는 https://github.com/microsoft/CSS-Exchange/tree/main/Security 및 아래 언급된 다른 스크립트 사용). 또한 특히 은밀한 위협 행위자(사용 후 웹쉘을 삭제하거나 아예 드롭하지 않을 수 있는)를 찾지 않습니다. 따라서 음성 결과는 이 특정 호스트에서 침해 증거가 없음을 의미할 뿐입니다. 다른 수단으로 호스트가 익스플로잇되지 않았다는 것을 보장하지는 않습니다.

추가 정보

분석 보고서/공개 정보(IoC 포함):

  • https://www.microsoft.com/security/blog/2021/03/02/hafnium-targeting-exchange-servers/
  • https://www.volexity.com/blog/2021/03/02/active-exploitation-of-microsoft-exchange-zero-day-vulnerabilities/
  • https://blog.rapid7.com/2021/03/03/rapid7s-insightidr-enables-detection-and-response-to-microsoft-exchange-0-day/
  • https://us-cert.cisa.gov/ncas/alerts/aa21-062a
  • https://msrc-blog.microsoft.com/2021/03/05/microsoft-exchange-server-vulnerabilities-mitigations-march-2021/
  • https://blog.truesec.com/2021/03/07/exchange-zero-day-proxylogon-and-hafnium/

주목할 만한 탐지 스크립트:

  • https://github.com/microsoft/CSS-Exchange/tree/main/Security (원격 SSRF 탐지를 위한 nmap 스크립트 포함!)
  • https://github.com/soteria-security/HAFNIUM-IOC
  • https://github.com/sgnls/exchange-0days-202103
  • https://github.com/mr-r3b00t/ExchangeMarch2021IOCHunt
  • https://github.com/sgnls/exchange-0days-202103
도구 다운로드