我将继续添加任何新代码或修改现有代码,基于搜索被盗数据
如果你的系统已被入侵,这些脚本无论如何都无法修复它!
除了让你知晓系统遭受到的程度之外,这些脚本对你没有任何好处。
话虽如此,我将继续在这里添加我们在研究系统可能被盗取的哪些数据时所使用的脚本。
有用链接
- https://www.bleepingcomputer.com/news/security/microsofts-msert-tool-now-finds-web-shells-from-exchange-server-attacks/
- https://krebsonsecurity.com/2021/03/at-least-30000-u-s-organizations-newly-hacked-via-holes-in-microsofts-email-software/
- https://www.huntress.com/blog/rapid-response-mass-exploitation-of-on-prem-exchange-servers
- https://proxylogon.com/
CVE-2021-27065
快速的一行 Powershell 脚本,用于检测 webshells、可能的压缩文件以及日志。
每个脚本运行后,会输出一个 CSV 文件,位于 C: 根目录的 temp 文件夹中。
代码快速说明:
CompiledFiles.ps1
- 从指定的路径开始
- 遍历每个文件夹,找出其中的文件。
- 对于每个命中的文件,开始检查文件中是否存在模式
\w*:\/\/\w\/<\w*\s._<._>
- 每次匹配时,它将选择文件的路径以及文件中找到的那一行
- 选择后,将其写入位于 C: 根目录 temp 文件夹中的 CSV 文件
LogChecker
- 从指定的路径开始
- 遍历每个文件夹,找出其中的文件。
- 对于每个命中的文件,开始检查文件中是否存在模式
Set-OabVirtualDirectory
- 这可能会比我们想要的多检测一些内容——但这是目前我能想到的最佳方法
- 每次匹配时,它将选择文件的路径以及文件中找到的那一行
- 选择后,将其写入位于 C: 根目录 temp 文件夹中的 CSV 文件
PossibleExfil
- 从 C: 的根目录开始
- 这将查找 每个 目录,寻找文件扩展名为 zip、tar、gzip、7z、rar 或 dmp 的任何内容
- zip —— 针对任何可能被压缩并拉离服务器的文件
- tar —— 针对任何可能被 tar 打包并拉离服务器的文件夹
- gzip —— 针对任何可能被 gzip 压缩并拉离服务器的文件
- 7z —— 针对任何可能被 7z 压缩并拉离服务器的文件
- rar —— 针对任何可能被 rar 压缩并拉离服务器的文件
- dmp —— 任何可能的进程转储
- 当然这会拉取远超你需要浏览的内容
- 结果将输出到 C: 根目录 temp 文件夹中的一个 CSV 文件
- 好处是既然在 CSV 文件中,我们可以按日期排序
- 我们的检查包括了去年九月以来的所有内容——因为自去年十月起已有相关报告
获取 AD 用户 / 组
- 这些将查询 AD 组和 AD 用户
- 通过使用它们,你将能够判断黑客是否修改了任何 AD 组或创建了新的管理员用户
- 结果将输出到 C: 根目录 temp 文件夹中的一个 CSV 文件