
Подробный отчет об инциденте и образовательный анализ попытки эксплуатации CVE-2022-41082 (ProxyNotShell) на Microsoft Exchange Server, включая методы обнаружения, IoCs и шаги по смягчению последствий.
| Ключевой атрибут | Значение |
|---|
| Event ID | 125 |
| Время события | 30 сентября 2022, 07:19 AM |
| Правило | SOC175 - PowerShell обнаружен в запрошенном URL |
| Уровень | Аналитик безопасности |
| Имя хоста | Exchange Server 2 |
| IP-адрес назначения | 172.16.20.8 |
| Источник журнала | IIS |
| IP-адрес источника | 58.237.200.6 |
| URL запроса | /autodiscover/[email protected]/owa/&Email=autodiscover/autodiscover.json%[email protected]&Protocol=XYZ&FooProtocol=Powershell |
| HTTP метод | GET |
| User-Agent | Mozilla/5.0 zgrab/0.x |
| Действие | Заблокировано |
| Причина срабатывания оповещения | URL запроса содержит PowerShell |

CVE-2022-41082 — это критическая уязвимость удаленного выполнения кода (RCE), затрагивающая Microsoft Exchange Server. Она была обнаружена в сентябре 2022 года и часто эксплуатируется совместно с CVE-2022-41040, являясь частью цепочки эксплойтов ProxyNotShell.
Уязвимость CVE-2022-41082 срабатывает, когда злоумышленник может получить доступ к конечной точке PowerShell на открытом Exchange Server.
Злоумышленники могут повышать привилегии и выполнять произвольные команды на сервере через PowerShell remoting.
Эта уязвимость обычно эксплуатируется с помощью специально созданного URL, который обходит проверки аутентификации в сочетании с CVE-2022-41040 (уязвимость SSRF).
'C:\Program Files\Microsoft\Exchange Server\V15\FrontEnd\HttpProxy\owa\auth\'
30 сентября 2022 года в 07:19 AM была обнаружена и заблокирована попытка эксплуатации, нацеленная на Exchange Server 2. Событие, идентифицированное как EventID: 125, было вызвано правилом SOC175 - PowerShell обнаружен в запрошенном URL, что указывает на возможную эксплуатацию CVE-2022-41082. Подозрительный запрос был отправлен с IP-адреса 58.237.200.6, принадлежащего SK Broadband Co Ltd в Тэгу, Южная Корея, и ранее сообщалось об атаках методом перебора SSH. Злоумышленник пытался использовать конечную точку Autodiscover для удаленного выполнения команд PowerShell.
Атака использовала цепочку уязвимостей ProxyNotShell, а именно CVE-2022-41040 (SSRF) и CVE-2022-41082 (RCE), позволяя злоумышленникам потенциально выполнять произвольные команды через PowerShell remoting. Запрос был идентифицирован как вредоносный из-за присутствия URI PowerShell в URL и использования zgrab user-agent, что характерно для автоматического сканирования или попыток эксплуатации. Атака была успешно заблокирована, что предотвратило потенциальное удаленное выполнение кода и компрометацию системы.
Для смягчения этой угрозы необходимо обеспечить, чтобы все Exchange Server были обновлены и применялись правила перезаписи URL для блокировки известных вредоносных шаблонов. Кроме того, внедрение улучшенного мониторинга журналов и блокировки IP для выявленного угрожающего субъекта поможет предотвратить будущие попытки. Рекомендуется ограничить внешний доступ к конечным точкам Autodiscover и отключить Remote PowerShell для неадминистративных учетных записей. Постоянная бдительность и мониторинг имеют решающее значение для выявления и смягчения подобных угроз в будущем.
