Se você foi comprometido, esses scripts não vão consertar isso para você, de forma alguma!
Eles não fornecem nenhum benefício para você, a não ser saber a extensão do que aconteceu com seu sistema.
Dito isso, continuarei a adicionar scripts aqui que estamos usando em nossa pesquisa sobre quais dados podem ter sido roubados do sistema.
Links úteis
- https://www.bleepingcomputer.com/news/security/microsofts-msert-tool-now-finds-web-shells-from-exchange-server-attacks/
- https://krebsonsecurity.com/2021/03/at-least-30000-u-s-organizations-newly-hacked-via-holes-in-microsofts-email-software/
- https://www.huntress.com/blog/rapid-response-mass-exploitation-of-on-prem-exchange-servers
- https://proxylogon.com/
CVE-2021-27065
Scripts rápidos de uma linha do Powershell para detectar webshells, possíveis zips e logs.
Cada um dos scripts após a execução irá gerar uma saída para um CSV localizado no diretório temp na raiz de C:
Explicação rápida do código:
CompedFiles.ps1
- Isso começará no caminho especificado
- Percorrerá cada pasta e encontrará os arquivos dentro dela.
- Para cada arquivo que encontrar, começará a verificar o arquivo em busca do padrão "\w*://\w/<\w*\s.<.>"
- Cada correspondência que encontrar selecionará o caminho do arquivo e a linha do arquivo onde foi encontrada
- Após a seleção, escreverá isso no CSV localizado na pasta temp na raiz de C:
LogChecker
- Isso começará no caminho especificado
- Percorrerá cada pasta e encontrará os arquivos dentro dela.
- Para cada arquivo que encontrar, começará a verificar o arquivo em busca do padrão "Set-OabVirtualDirectory"
- Isso pode pegar mais do que queremos -- mas é a melhor maneira que tenho no momento
- Cada correspondência que encontrar selecionará o caminho do arquivo e a linha do arquivo onde foi encontrada
- Após a seleção, escreverá isso no CSV localizado na pasta temp na raiz de C:
PossibleExfil
- Começando na raiz de C:
- Isso irá procurar em todos os diretórios por qualquer coisa com a extensão de arquivo zip ou tar ou gzip ou 7z ou rar ou dmp
- zip -- para quaisquer arquivos que teriam sido zipados e removidos do servidor
- tar -- para qualquer pasta que teria sido tar'ed e removida do servidor
- gzip -- para quaisquer arquivos que teriam sido gzipados e removidos do servidor
- 7z -- para quaisquer arquivos que teriam sido 7z e removidos do servidor
- rar -- para quaisquer arquivos que teriam sido rar e removidos do servidor
- dmp -- quaisquer possíveis dumps de processo
- Isso, é claro, vai puxar muito mais do que você jamais precisará examinar
- Isso será gerado em um CSV na pasta temp na raiz de C:
- O ótimo é que, como está em um arquivo csv, podemos ordenar por data
- nossas verificações incluíram qualquer coisa desde setembro do ano passado -- já que houve relatos desde outubro do ano passado
Get AdUsers / Groups
- Estes irão consultar Grupos AD e Usuários AD
- Usando isso, você poderá saber se hackers alteraram algum Grupo AD ou Criaram um Novo Usuário Administrador
- Isso será gerado em um CSV na pasta temp na raiz de C: