
Microsoft Exchange Server에서 CVE-2022-41082(ProxyNotShell) 악용 시도에 대한 상세 사고 보고서 및 교육적 분석으로, 탐지 방법, IoC 및 완화 단계를 포함합니다.
| 핵심 속성 | 값 |
|---|---|
| 이벤트 ID | 125 |
| 이벤트 시간 | 2022년 9월 30일, 오전 07:19 |
| 규칙 | SOC175 - 요청된 URL에서 PowerShell 발견 |
| 레벨 | 보안 분석가 |
| 호스트 이름 | Exchange Server 2 |
| 대상 IP 주소 | 172.16.20.8 |
| 로그 소스 | IIS |
| 소스 IP 주소 | 58.237.200.6 |
| 요청 URL | /autodiscover/[email protected]/owa/&Email=autodiscover/autodiscover.json%[email protected]&Protocol=XYZ&FooProtocol=Powershell |
| HTTP 메서드 | GET |
| User-Agent | Mozilla/5.0 zgrab/0.x |
| 조치 | 차단됨 |
| 알림 트리거 이유 | 요청 URL에 PowerShell 포함 |

CVE-2022-41082는 Microsoft Exchange Server에 영향을 미치는 치명적인 원격 코드 실행(RCE) 취약점입니다. 2022년 9월에 발견되었으며, 종종 CVE-2022-41040과 함께 악용되어 ProxyNotShell 악용 체인의 일부를 구성합니다.
CVE-2022-41082 취약점은 공격자가 노출된 Exchange Server의 PowerShell 엔드포인트에 접근할 수 있을 때 트리거됩니다.
공격자는 PowerShell 원격을 통해 권한을 상승시키고 서버에서 임의의 명령을 실행할 수 있습니다.
이 취약점은 일반적으로 CVE-2022-41040(SSRF 취약점)과 결합하여 인증 검사를 우회하는 조작된 URL을 통해 악용됩니다.
'C:\Program Files\Microsoft\Exchange Server\V15\FrontEnd\HttpProxy\owa\auth\'
2022년 9월 30일 오전 07:19에 Exchange Server 2를 대상으로 한 악용 시도가 탐지되어 차단되었습니다. EventID: 125로 식별된 이 이벤트는 SOC175 - 요청된 URL에서 PowerShell 발견 규칙에 의해 트리거되었으며, CVE-2022-41082의 잠재적 악용을 나타냅니다. 의심스러운 요청은 대한민국 대구에 위치한 SK Broadband Co Ltd와 연관된 IP 58.237.200.6에서 전송되었으며, 이 IP는 이전에 SSH 무차별 대입 공격으로 보고된 적이 있습니다. 공격자는 Autodiscover 엔드포인트를 악용하여 PowerShell 명령을 원격으로 실행하려고 시도했습니다.
이 공격은 ProxyNotShell 취약점 체인, 특히 CVE-2022-41040 (SSRF) 및 **CVE-2022-41082 (RCE)**을 활용하여 공격자가 PowerShell 원격을 통해 잠재적으로 임의의 명령을 실행할 수 있게 했습니다. URL에 PowerShell URI가 존재하고 자동화된 스캔 또는 악용 시도를 나타내는 zgrab 사용자 에이전트가 사용되었기 때문에 이 요청은 악성으로 식별되었습니다. 공격은 성공적으로 차단되어 잠재적인 원격 코드 실행 및 시스템 장악을 방지했습니다.
이 위협을 완화하려면 모든 Exchange Server에 패치가 적용되고 알려진 악성 패턴을 차단하기 위한 URL 재작성 규칙이 적용되도록 하는 것이 필수적입니다. 또한, 식별된 위협 행위자에 대한 강화된 로그 모니터링 및 IP 차단을 구현하면 향후 시도를 방지하는 데 도움이 됩니다. Autodiscover 엔드포인트에 대한 외부 접근을 제한하고 관리자가 아닌 계정의 원격 PowerShell을 비활성화하는 것이 권장됩니다. 지속적인 경계와 모니터링은 향후 유사한 위협을 식별하고 완화하는 데 중요합니다.
