Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2021-27065 — Быстрые однострочные скрипты PowerShell для обнаружения веб-шеллов, возможных zip-файлов и журналов. | Kitploit
Инструменты/GitHubGitHub/adamrpostjr/cve-2021-27065
Анализ уязвимостейФорензикаВеб-безопасностьЦифровая криминалистикаРеагирование на ИнцидентыАнализ ЖурналовArchived
GitHubadamrpostjr/cve-2021-27065

cve-2021-27065

Быстрые однострочные скрипты PowerShell для обнаружения веб-шеллов, возможных zip-файлов и журналов.

Репозиторий
11285 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Я буду продолжать добавлять новый код или изменять существующий на основе поиска украденных данных

Если вы были скомпрометированы, эти скрипты ни в коем случае не исправят ситуацию! Они не принесут вам никакой пользы, кроме того, что вы узнаете масштаб того, что произошло с вашей системой

С учетом сказанного, я буду продолжать добавлять сюда скрипты, которые мы используем в нашем исследовании того, какие данные могли быть украдены из системы.

Полезные ссылки

  1. https://www.bleepingcomputer.com/news/security/microsofts-msert-tool-now-finds-web-shells-from-exchange-server-attacks/
  2. https://krebsonsecurity.com/2021/03/at-least-30000-u-s-organizations-newly-hacked-via-holes-in-microsofts-email-software/
  3. https://www.huntress.com/blog/rapid-response-mass-exploitation-of-on-prem-exchange-servers
  4. https://proxylogon.com/

CVE-2021-27065

Быстрые однострочные PowerShell-скрипты для обнаружения веб-шеллов, возможных архивов и логов. Каждый из скриптов после выполнения выведет результат в CSV-файл, расположенный во временной папке в корне диска C:

Краткое объяснение кода:

CompedFiles.ps1

  1. Скрипт начинает работу с указанного пути
  2. Проходит по каждой папке и находит файлы внутри неё
  3. Для каждого найденного файла он проверяет содержимое на соответствие шаблону "\w*://\w/<\w*\s.<.>"
  4. Каждое совпадение записывается с указанием пути к файлу и строки, в которой оно найдено
  5. После обработки результат выводится в CSV-файл во временной папке в корне диска C:

LogChecker

  1. Скрипт начинает работу с указанного пути
  2. Проходит по каждой папке и находит файлы внутри неё
  3. Для каждого найденного файла он проверяет содержимое на наличие строки "Set-OabVirtualDirectory"
    1. Это может захватить больше, чем нужно, но на данный момент это лучший доступный способ
  4. Каждое совпадение записывается с указанием пути к файлу и строки, в которой оно найдено
  5. После обработки результат выводится в CSV-файл во временной папке в корне диска C:

PossibleExfil

  1. Начиная с корня диска C:
  2. Скрипт просматривает все директории в поисках файлов с расширениями zip, tar, gzip, 7z, rar или dmp
    1. zip — файлы, которые могли быть заархивированы и выгружены с сервера
    2. tar — папки, которые могли быть упакованы tar и выгружены
    3. gzip — файлы, которые могли быть сжаты gzip и выгружены
    4. 7z — файлы, которые могли быть упакованы 7z и выгружены
    5. rar — файлы, которые могли быть упакованы rar и выгружены
    6. dmp — возможные дампы процессов
  3. Конечно, это вернёт гораздо больше результатов, чем вам когда-либо понадобится просмотреть
  4. Результат будет выведен в CSV-файл во временной папке в корне диска C:
    1. Преимущество в том, что, поскольку это CSV, мы можем отсортировать по дате
      1. наши проверки включали данные, начиная с сентября прошлого года — так как есть сообщения об инцидентах, датируемых октябрём прошлого года

Get AdUsers / Groups

  1. Эти скрипты запрашивают группы и пользователей Active Directory
  2. Используя их, вы сможете определить, не изменили ли хакеры какие-либо группы AD или не создали ли нового администратора
  3. Результат будет выведен в CSV-файл во временной папке в корне диска C:
Скачать инструмент