Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
LetsDefend-CVE-2022-41082-Exploitation-Attempt — Подробный отчет об инциденте и образовательный анализ попытки эксплуатации CVE-2022-41082 (ProxyNotShell) на Microsoft Exchange Server, включая методы обнаружения, IoCs и шаги по смягчению последствий. | Kitploit
Инструменты/GitHubGitHub/cyprianatsyor/letsdefend-cve-2022-41082-exploitation-attempt
Управление индикаторами компрометации (IOC)Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийРазведка угрозОбучение и ОбразованиеРеагирование на ИнцидентыАнализ Журналов

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHub
cyprianatsyor/letsdefend-cve-2022-41082-exploitation-attempt

LetsDefend-CVE-2022-41082-Exploitation-Attempt

Подробный отчет об инциденте и образовательный анализ попытки эксплуатации CVE-2022-41082 (ProxyNotShell) на Microsoft Exchange Server, включая методы обнаружения, IoCs и шаги по смягчению последствий.

Репозиторий
41 год назадЕщё не проверено
Поделиться

LetsDefend-CVE-2022-41082-Попытка эксплуатации

🛡️ Отчет об инциденте: CVE-2022-41082 Попытка эксплуатации

📅 Дата: 30 сентября 2022

🕒 Время: 07:19 AM

🚨 Серьезность: Высокая

🆔 ID инцидента: 125


📊 Детали

Ключевой атрибутЗначение
Event ID125
Время события30 сентября 2022, 07:19 AM
ПравилоSOC175 - PowerShell обнаружен в запрошенном URL
УровеньАналитик безопасности
Имя хостаExchange Server 2
IP-адрес назначения172.16.20.8
Источник журналаIIS
IP-адрес источника58.237.200.6
URL запроса/autodiscover/[email protected]/owa/&Email=autodiscover/autodiscover.json%[email protected]&Protocol=XYZ&FooProtocol=Powershell
HTTP методGET
User-AgentMozilla/5.0 zgrab/0.x
ДействиеЗаблокировано
Причина срабатывания оповещенияURL запроса содержит PowerShell

Как это выглядит в SIEM-инструменте (LetsDefend)

Оповещение


Что такое CVE-2022-41082?? Давайте узнаем, что такое эксплуатация CVE-2022-41082, потому что я тоже не знаю 😄 lol

CVE-2022-41082 — это критическая уязвимость удаленного выполнения кода (RCE), затрагивающая Microsoft Exchange Server. Она была обнаружена в сентябре 2022 года и часто эксплуатируется совместно с CVE-2022-41040, являясь частью цепочки эксплойтов ProxyNotShell.

  • Затрагивает версии, такие как:
  • Microsoft Exchange Server 2013
  • Microsoft Exchange Server 2016
  • Microsoft Exchange Server 2019

⚠️ Детали уязвимости

Уязвимость CVE-2022-41082 срабатывает, когда злоумышленник может получить доступ к конечной точке PowerShell на открытом Exchange Server.

Злоумышленники могут повышать привилегии и выполнять произвольные команды на сервере через PowerShell remoting.
Эта уязвимость обычно эксплуатируется с помощью специально созданного URL, который обходит проверки аутентификации в сочетании с CVE-2022-41040 (уязвимость SSRF).


🔗 Цепочка эксплойтов (ProxyNotShell)

  1. CVE-2022-41040 (SSRF): Обходит аутентификацию.
  2. CVE-2022-41082 (RCE): Выполняет команды удаленно через PowerShell.

💥 Воздействие

  • Полная компрометация системы.
  • Злоумышленники могут устанавливать вредоносное ПО, создавать бэкдоры и перемещаться латерально внутри сети.
  • Часто используется для развертывания веб-шеллов или программ-вымогателей.

🔍 Смягчение

  • Примените последние исправления от Microsoft.
  • Ограничьте доступ к конечной точке PowerShell и сегментацию сети.
  • Отслеживайте подозрительные шаблоны URL и активность PowerShell на сервере.

Обнаружение (Как мы обнаруживаем эту эксплуатацию)

  1. Анализ журналов:
    • Проверьте журналы IIS на подозрительные шаблоны, такие как 'C:\inetpub\logs\LogFiles\W3SVC1'
    • Ищите запросы, содержащие autodiscover.json или URL с PowerShell.
  2. Индикаторы компрометации (IoC):
    • Необычные процессы, запущенные от имени пользователя Exchange.
    • Подозрительные выполнения команд PowerShell.
    • Файлы веб-шеллов, расположенные в: 'C:\Program Files\Microsoft\Exchange Server\V15\FrontEnd\HttpProxy\owa\auth\'
  3. Мониторинг памяти и процессов:
    • Выявляйте неожиданные дочерние процессы от w3wp.exe (рабочий процесс IIS).
    • Ищите экземпляры PowerShell, запущенные через IIS.

Информация о записи CVE

CVE


Сводка

30 сентября 2022 года в 07:19 AM была обнаружена и заблокирована попытка эксплуатации, нацеленная на Exchange Server 2. Событие, идентифицированное как EventID: 125, было вызвано правилом SOC175 - PowerShell обнаружен в запрошенном URL, что указывает на возможную эксплуатацию CVE-2022-41082. Подозрительный запрос был отправлен с IP-адреса 58.237.200.6, принадлежащего SK Broadband Co Ltd в Тэгу, Южная Корея, и ранее сообщалось об атаках методом перебора SSH. Злоумышленник пытался использовать конечную точку Autodiscover для удаленного выполнения команд PowerShell.

Атака использовала цепочку уязвимостей ProxyNotShell, а именно CVE-2022-41040 (SSRF) и CVE-2022-41082 (RCE), позволяя злоумышленникам потенциально выполнять произвольные команды через PowerShell remoting. Запрос был идентифицирован как вредоносный из-за присутствия URI PowerShell в URL и использования zgrab user-agent, что характерно для автоматического сканирования или попыток эксплуатации. Атака была успешно заблокирована, что предотвратило потенциальное удаленное выполнение кода и компрометацию системы.

Для смягчения этой угрозы необходимо обеспечить, чтобы все Exchange Server были обновлены и применялись правила перезаписи URL для блокировки известных вредоносных шаблонов. Кроме того, внедрение улучшенного мониторинга журналов и блокировки IP для выявленного угрожающего субъекта поможет предотвратить будущие попытки. Рекомендуется ограничить внешний доступ к конечным точкам Autodiscover и отключить Remote PowerShell для неадминистративных учетных записей. Постоянная бдительность и мониторинг имеют решающее значение для выявления и смягчения подобных угроз в будущем.


Screenshoots

AbuseIP Конечная точка Конечная точка Результат

Скачать инструмент