Я буду продолжать добавлять новый код или изменять существующий на основе поиска украденных данных
Если вы были скомпрометированы, эти скрипты ни в коем случае не исправят ситуацию!
Они не принесут вам никакой пользы, кроме того, что вы узнаете масштаб того, что произошло с вашей системой
С учетом сказанного, я буду продолжать добавлять сюда скрипты, которые мы используем в нашем исследовании того, какие данные могли быть украдены из системы.
Полезные ссылки
- https://www.bleepingcomputer.com/news/security/microsofts-msert-tool-now-finds-web-shells-from-exchange-server-attacks/
- https://krebsonsecurity.com/2021/03/at-least-30000-u-s-organizations-newly-hacked-via-holes-in-microsofts-email-software/
- https://www.huntress.com/blog/rapid-response-mass-exploitation-of-on-prem-exchange-servers
- https://proxylogon.com/
CVE-2021-27065
Быстрые однострочные PowerShell-скрипты для обнаружения веб-шеллов, возможных архивов и логов.
Каждый из скриптов после выполнения выведет результат в CSV-файл, расположенный во временной папке в корне диска C:
Краткое объяснение кода:
CompedFiles.ps1
- Скрипт начинает работу с указанного пути
- Проходит по каждой папке и находит файлы внутри неё
- Для каждого найденного файла он проверяет содержимое на соответствие шаблону "\w*://\w/<\w*\s.<.>"
- Каждое совпадение записывается с указанием пути к файлу и строки, в которой оно найдено
- После обработки результат выводится в CSV-файл во временной папке в корне диска C:
LogChecker
- Скрипт начинает работу с указанного пути
- Проходит по каждой папке и находит файлы внутри неё
- Для каждого найденного файла он проверяет содержимое на наличие строки "Set-OabVirtualDirectory"
- Это может захватить больше, чем нужно, но на данный момент это лучший доступный способ
- Каждое совпадение записывается с указанием пути к файлу и строки, в которой оно найдено
- После обработки результат выводится в CSV-файл во временной папке в корне диска C:
PossibleExfil
- Начиная с корня диска C:
- Скрипт просматривает все директории в поисках файлов с расширениями zip, tar, gzip, 7z, rar или dmp
- zip — файлы, которые могли быть заархивированы и выгружены с сервера
- tar — папки, которые могли быть упакованы tar и выгружены
- gzip — файлы, которые могли быть сжаты gzip и выгружены
- 7z — файлы, которые могли быть упакованы 7z и выгружены
- rar — файлы, которые могли быть упакованы rar и выгружены
- dmp — возможные дампы процессов
- Конечно, это вернёт гораздо больше результатов, чем вам когда-либо понадобится просмотреть
- Результат будет выведен в CSV-файл во временной папке в корне диска C:
- Преимущество в том, что, поскольку это CSV, мы можем отсортировать по дате
- наши проверки включали данные, начиная с сентября прошлого года — так как есть сообщения об инцидентах, датируемых октябрём прошлого года
Get AdUsers / Groups
- Эти скрипты запрашивают группы и пользователей Active Directory
- Используя их, вы сможете определить, не изменили ли хакеры какие-либо группы AD или не создали ли нового администратора
- Результат будет выведен в CSV-файл во временной папке в корне диска C: