Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2021-27065 — Scripts rápidos de uma linha em Powershell para detectar webshells, possíveis zips e logs. | Kitploit
Ferramentas/GitHubGitHub/adamrpostjr/cve-2021-27065
Análise de VulnerabilidadesAnálise ForenseSegurança WebForensia DigitalResposta a IncidentesAnálise de LogsArchived
GitHubadamrpostjr/cve-2021-27065

cve-2021-27065

Scripts rápidos de uma linha em Powershell para detectar webshells, possíveis zips e logs.

Ver Repositório
11222há 5 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Continuarei a adicionar qualquer novo código ou modificar o código existente com base na busca por dados roubados

Se você foi comprometido, esses scripts não vão consertar isso para você, de forma alguma! Eles não fornecem nenhum benefício para você, a não ser saber a extensão do que aconteceu com seu sistema.

Dito isso, continuarei a adicionar scripts aqui que estamos usando em nossa pesquisa sobre quais dados podem ter sido roubados do sistema.

Links úteis

  1. https://www.bleepingcomputer.com/news/security/microsofts-msert-tool-now-finds-web-shells-from-exchange-server-attacks/
  2. https://krebsonsecurity.com/2021/03/at-least-30000-u-s-organizations-newly-hacked-via-holes-in-microsofts-email-software/
  3. https://www.huntress.com/blog/rapid-response-mass-exploitation-of-on-prem-exchange-servers
  4. https://proxylogon.com/

CVE-2021-27065

Scripts rápidos de uma linha do Powershell para detectar webshells, possíveis zips e logs. Cada um dos scripts após a execução irá gerar uma saída para um CSV localizado no diretório temp na raiz de C:

Explicação rápida do código:

CompedFiles.ps1

  1. Isso começará no caminho especificado
  2. Percorrerá cada pasta e encontrará os arquivos dentro dela.
  3. Para cada arquivo que encontrar, começará a verificar o arquivo em busca do padrão "\w*://\w/<\w*\s.<.>"
  4. Cada correspondência que encontrar selecionará o caminho do arquivo e a linha do arquivo onde foi encontrada
  5. Após a seleção, escreverá isso no CSV localizado na pasta temp na raiz de C:

LogChecker

  1. Isso começará no caminho especificado
  2. Percorrerá cada pasta e encontrará os arquivos dentro dela.
  3. Para cada arquivo que encontrar, começará a verificar o arquivo em busca do padrão "Set-OabVirtualDirectory"
    1. Isso pode pegar mais do que queremos -- mas é a melhor maneira que tenho no momento
  4. Cada correspondência que encontrar selecionará o caminho do arquivo e a linha do arquivo onde foi encontrada
  5. Após a seleção, escreverá isso no CSV localizado na pasta temp na raiz de C:

PossibleExfil

  1. Começando na raiz de C:
  2. Isso irá procurar em todos os diretórios por qualquer coisa com a extensão de arquivo zip ou tar ou gzip ou 7z ou rar ou dmp
    1. zip -- para quaisquer arquivos que teriam sido zipados e removidos do servidor
    2. tar -- para qualquer pasta que teria sido tar'ed e removida do servidor
    3. gzip -- para quaisquer arquivos que teriam sido gzipados e removidos do servidor
    4. 7z -- para quaisquer arquivos que teriam sido 7z e removidos do servidor
    5. rar -- para quaisquer arquivos que teriam sido rar e removidos do servidor
    6. dmp -- quaisquer possíveis dumps de processo
  3. Isso, é claro, vai puxar muito mais do que você jamais precisará examinar
  4. Isso será gerado em um CSV na pasta temp na raiz de C:
    1. O ótimo é que, como está em um arquivo csv, podemos ordenar por data
      1. nossas verificações incluíram qualquer coisa desde setembro do ano passado -- já que houve relatos desde outubro do ano passado

Get AdUsers / Groups

  1. Estes irão consultar Grupos AD e Usuários AD
  2. Usando isso, você poderá saber se hackers alteraram algum Grupo AD ou Criaram um Novo Usuário Administrador
  3. Isso será gerado em um CSV na pasta temp na raiz de C:
Baixar ferramenta