Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2021-27065 — 快速一行PowerShell脚本,用于检测webshell、可能的压缩包和日志。 | Kitploit
工具/GitHubGitHub/adamrpostjr/cve-2021-27065
漏洞分析取证分析Web安全数字取证事件响应日志分析Archived
GitHubadamrpostjr/cve-2021-27065

cve-2021-27065

快速一行PowerShell脚本,用于检测webshell、可能的压缩包和日志。

查看仓库
11285年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

我将继续添加任何新代码或修改现有代码,基于搜索被盗数据

如果你的系统已被入侵,这些脚本无论如何都无法修复它! 除了让你知晓系统遭受到的程度之外,这些脚本对你没有任何好处。

话虽如此,我将继续在这里添加我们在研究系统可能被盗取的哪些数据时所使用的脚本。

有用链接

  1. https://www.bleepingcomputer.com/news/security/microsofts-msert-tool-now-finds-web-shells-from-exchange-server-attacks/
  2. https://krebsonsecurity.com/2021/03/at-least-30000-u-s-organizations-newly-hacked-via-holes-in-microsofts-email-software/
  3. https://www.huntress.com/blog/rapid-response-mass-exploitation-of-on-prem-exchange-servers
  4. https://proxylogon.com/

CVE-2021-27065

快速的一行 Powershell 脚本,用于检测 webshells、可能的压缩文件以及日志。 每个脚本运行后,会输出一个 CSV 文件,位于 C: 根目录的 temp 文件夹中。

代码快速说明:

CompiledFiles.ps1

  1. 从指定的路径开始
  2. 遍历每个文件夹,找出其中的文件。
  3. 对于每个命中的文件,开始检查文件中是否存在模式 \w*:\/\/\w\/<\w*\s._<._>
  4. 每次匹配时,它将选择文件的路径以及文件中找到的那一行
  5. 选择后,将其写入位于 C: 根目录 temp 文件夹中的 CSV 文件

LogChecker

  1. 从指定的路径开始
  2. 遍历每个文件夹,找出其中的文件。
  3. 对于每个命中的文件,开始检查文件中是否存在模式 Set-OabVirtualDirectory
    1. 这可能会比我们想要的多检测一些内容——但这是目前我能想到的最佳方法
  4. 每次匹配时,它将选择文件的路径以及文件中找到的那一行
  5. 选择后,将其写入位于 C: 根目录 temp 文件夹中的 CSV 文件

PossibleExfil

  1. 从 C: 的根目录开始
  2. 这将查找 每个 目录,寻找文件扩展名为 zip、tar、gzip、7z、rar 或 dmp 的任何内容
    1. zip —— 针对任何可能被压缩并拉离服务器的文件
    2. tar —— 针对任何可能被 tar 打包并拉离服务器的文件夹
    3. gzip —— 针对任何可能被 gzip 压缩并拉离服务器的文件
    4. 7z —— 针对任何可能被 7z 压缩并拉离服务器的文件
    5. rar —— 针对任何可能被 rar 压缩并拉离服务器的文件
    6. dmp —— 任何可能的进程转储
  3. 当然这会拉取远超你需要浏览的内容
  4. 结果将输出到 C: 根目录 temp 文件夹中的一个 CSV 文件
    1. 好处是既然在 CSV 文件中,我们可以按日期排序
      1. 我们的检查包括了去年九月以来的所有内容——因为自去年十月起已有相关报告

获取 AD 用户 / 组

  1. 这些将查询 AD 组和 AD 用户
  2. 通过使用它们,你将能够判断黑客是否修改了任何 AD 组或创建了新的管理员用户
  3. 结果将输出到 C: 根目录 temp 文件夹中的一个 CSV 文件
下载工具