Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/cyprianatsyor/letsdefend-cve-2022-41082-exploitation-attempt
Indicator of Compromise (IOC) ManagementVulnerability AnalysisExploitationWeb Application ExploitationThreat IntelligenceLearning & EducationIncident ResponseLog Analysis

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
cyprianatsyor/letsdefend-cve-2022-41082-exploitation-attempt

LetsDefend-CVE-2022-41082-Exploitation-Attempt

Microsoft Exchange Server에서 CVE-2022-41082(ProxyNotShell) 악용 시도에 대한 상세 사고 보고서 및 교육적 분석으로, 탐지 방법, IoC 및 완화 단계를 포함합니다.

저장소 보기
41년 전아직 검토되지 않음

LetsDefend-CVE-2022-41082-Exploitation-Attempt

🛡️ 사고 보고: CVE-2022-41082 악용 시도

📅 날짜: 2022년 9월 30일

🕒 시간: 오전 07:19

🚨 심각도: 높음

🆔 사고 ID: 125


📊 세부 정보

핵심 속성값
이벤트 ID125
이벤트 시간2022년 9월 30일, 오전 07:19
규칙SOC175 - 요청된 URL에서 PowerShell 발견
레벨보안 분석가
호스트 이름Exchange Server 2
대상 IP 주소172.16.20.8
로그 소스IIS
소스 IP 주소58.237.200.6
요청 URL/autodiscover/[email protected]/owa/&Email=autodiscover/autodiscover.json%[email protected]&Protocol=XYZ&FooProtocol=Powershell
HTTP 메서드GET
User-AgentMozilla/5.0 zgrab/0.x
조치차단됨
알림 트리거 이유요청 URL에 PowerShell 포함

SIEM 도구(LetsDefend)에서의 모습

알림


CVE-2022-41082란 무엇인가?? CVE-2022-41082 악용이 무엇인지 알아보자, 나도 모르니까 😄 ㅋㅋ

CVE-2022-41082는 Microsoft Exchange Server에 영향을 미치는 치명적인 원격 코드 실행(RCE) 취약점입니다. 2022년 9월에 발견되었으며, 종종 CVE-2022-41040과 함께 악용되어 ProxyNotShell 악용 체인의 일부를 구성합니다.

  • 영향을 받는 버전은 다음과 같습니다:
  • Microsoft Exchange Server 2013
  • Microsoft Exchange Server 2016
  • Microsoft Exchange Server 2019

⚠️ 취약점 세부 정보

CVE-2022-41082 취약점은 공격자가 노출된 Exchange Server의 PowerShell 엔드포인트에 접근할 수 있을 때 트리거됩니다.

공격자는 PowerShell 원격을 통해 권한을 상승시키고 서버에서 임의의 명령을 실행할 수 있습니다.
이 취약점은 일반적으로 CVE-2022-41040(SSRF 취약점)과 결합하여 인증 검사를 우회하는 조작된 URL을 통해 악용됩니다.


🔗 악용 체인 (ProxyNotShell)

  1. CVE-2022-41040 (SSRF): 인증 우회.
  2. CVE-2022-41082 (RCE): PowerShell을 통해 원격으로 명령 실행.

💥 영향

  • 전체 시스템 장악.
  • 공격자는 악성코드를 설치하고, 백도어를 생성하며, 네트워크 내에서 수평적 이동을 할 수 있습니다.
  • 종종 웹 셸 또는 랜섬웨어를 배포하는 데 사용됩니다.

🔍 완화 조치

  • Microsoft의 최신 패치를 적용합니다.
  • PowerShell 엔드포인트에 대한 접근을 제한하고 네트워크를 분리합니다.
  • 서버에서 의심스러운 URL 패턴과 PowerShell 활동을 모니터링합니다.

탐지 (이 악용을 탐지하는 방법)

  1. 로그 분석:
    • IIS 로그에서 **'C:\inetpub\logs\LogFiles\W3SVC1'**과 같은 의심스러운 패턴을 확인합니다.
    • autodiscover.json 또는 PowerShell URL이 포함된 요청을 찾습니다.
  2. 침해 지표 (IoC):
    • Exchange 서버 사용자로 실행되는 비정상적인 프로세스.
    • 의심스러운 PowerShell 명령 실행.
    • 다음 위치에 있는 웹 셸 파일: 'C:\Program Files\Microsoft\Exchange Server\V15\FrontEnd\HttpProxy\owa\auth\'
  3. 메모리 및 프로세스 모니터링:
    • w3wp.exe(IIS 작업자 프로세스)에서 예상치 못한 자식 프로세스를 식별합니다.
    • IIS를 통해 트리거된 PowerShell 인스턴스를 찾습니다.

CVE 레코드 정보

CVE


요약

2022년 9월 30일 오전 07:19에 Exchange Server 2를 대상으로 한 악용 시도가 탐지되어 차단되었습니다. EventID: 125로 식별된 이 이벤트는 SOC175 - 요청된 URL에서 PowerShell 발견 규칙에 의해 트리거되었으며, CVE-2022-41082의 잠재적 악용을 나타냅니다. 의심스러운 요청은 대한민국 대구에 위치한 SK Broadband Co Ltd와 연관된 IP 58.237.200.6에서 전송되었으며, 이 IP는 이전에 SSH 무차별 대입 공격으로 보고된 적이 있습니다. 공격자는 Autodiscover 엔드포인트를 악용하여 PowerShell 명령을 원격으로 실행하려고 시도했습니다.

이 공격은 ProxyNotShell 취약점 체인, 특히 CVE-2022-41040 (SSRF) 및 **CVE-2022-41082 (RCE)**을 활용하여 공격자가 PowerShell 원격을 통해 잠재적으로 임의의 명령을 실행할 수 있게 했습니다. URL에 PowerShell URI가 존재하고 자동화된 스캔 또는 악용 시도를 나타내는 zgrab 사용자 에이전트가 사용되었기 때문에 이 요청은 악성으로 식별되었습니다. 공격은 성공적으로 차단되어 잠재적인 원격 코드 실행 및 시스템 장악을 방지했습니다.

이 위협을 완화하려면 모든 Exchange Server에 패치가 적용되고 알려진 악성 패턴을 차단하기 위한 URL 재작성 규칙이 적용되도록 하는 것이 필수적입니다. 또한, 식별된 위협 행위자에 대한 강화된 로그 모니터링 및 IP 차단을 구현하면 향후 시도를 방지하는 데 도움이 됩니다. Autodiscover 엔드포인트에 대한 외부 접근을 제한하고 관리자가 아닌 계정의 원격 PowerShell을 비활성화하는 것이 권장됩니다. 지속적인 경계와 모니터링은 향후 유사한 위협을 식별하고 완화하는 데 중요합니다.


스크린샷

AbuseIP 엔드포인트 엔드포인트 결과

도구 다운로드