Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
exchange_webshell_detection — 检测通过"proxylogon"漏洞组(CVE-2021-26855、CVE-2021-26857、CVE-2021-26858、CVE-2021-27065)利用的Microsoft Exchange服务器上植入的webshell。 | Kitploit
工具/GitHubGitHub/cert-lv/exchange_webshell_detection
危害指标 (IOC) 管理漏洞扫描器取证分析Web安全威胁情报事件响应Archived
GitHubcert-lv/exchange_webshell_detection

exchange_webshell_detection

检测通过"proxylogon"漏洞组(CVE-2021-26855、CVE-2021-26857、CVE-2021-26858、CVE-2021-27065)利用的Microsoft Exchange服务器上植入的webshell。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
991985年前尚未审核

此项目已停止维护

请改用微软工具:

  • Microsoft Safety Scanner
  • GitHub 上列出的其他检测和缓解措施:https://github.com/microsoft/CSS-Exchange/tree/main/Security

在评估影响时,我们强烈建议假设已被入侵,并预先检查所有自今年1月以来公开暴露的 MS Exchange 服务器,即使没有发现主动入侵迹象。

请注意,仅通过利用链中的 SSRF 部分(即未实现代码执行、未删除任何文件或未在 Exchange 主机上启动新进程)也有可能(且确实发生了)进行数据外泄和配置更改。

更新:截至2021年3月13日,Windows Defender 将此脚本本身检测为 Webshell

这是一个误报。防病毒产品对脚本中列出的关键词产生反应。detect_webshells.ps1 特意写成一个独立的文件,使用非常简单的 PowerShell,以便您可以自行检查。会(合理)触发防病毒软件的关键词列在第 94 行。如果您不确定自己理解该脚本的作用,请不要运行它!

希望防病毒软件开始检测此脚本意味着它也能检测真正的 webshell,从而使 detect_webshells.ps1 变得不再必要。不过,请检查 Exchange 和 inetpub 目录是否未被列入白名单,并请注意,webshell 仅用于初始访问。一旦攻击者实现代码执行,他们通常会部署额外的持久化机制——有时甚至会自行删除初始 webshell 以隐藏痕迹。

所以不要将缺少 webshell 误认为未被入侵——不幸的是,您的服务器可能仍然被入侵过,并且攻击者要么自行删除了 webshell,要么防病毒软件将其删除(但并未将攻击者完全从您的服务器中清除)。

检测在0day漏洞攻击后丢弃到 Microsoft Exchange 服务器上的 Webshell

此脚本用于查找在 Microsoft Exchange 服务器受到以下 CVE 影响期间被丢弃的 webshell:

  • CVE-2021-26855, 预认证 SSRF, CVSS:3.0 9.1 / 8.4
  • CVE-2021-26857, 不安全反序列化导致权限提升至 SYSTEM 级别, CVSS:3.0 7.8 / 7.2
  • CVE-2021-26858, 认证后文件写入, CVSS:3.0 7.8 / 7.2
  • CVE-2021-27065, 认证后文件写入, CVSS:3.0 7.8 / 7.2

2021年1月的初始活动归因于 HAFNIUM,但此后其他威胁行为者也获取了这些漏洞并开始利用。在微软公开发布及发布补丁之前(大约自2月27日起),公开暴露的 Exchange 服务器开始被不加区分地利用。因此,在微软发布补丁后立即安装最新的 Exchange 更新并不能完全消除先前被入侵的风险,所有 Exchange 服务器都应检查是否存在未授权访问的迹象。

运行方式

detect_webshells.ps1 将检查典型位置中已知 webshell 的存在:

  • inetpub/wwwroot/aspnet_client/:系统范围位置,当前攻击中最常见的放置 webshell 位置;正常情况下该目录不应包含任何文件,因此任何文件存在都值得怀疑。
  • $($env:exchangeinstallpath)/Frontend/:更老练的攻击者会使用此位置,以与合法的 Exchange 文件混在一起(webshell 可作为新文件添加,或通过修改现有文件添加,包括 web.config);最常见的位置是 /owa/ 和 /ecp/,但 webshell 可能被放置到 Frontend 目录内的任何位置。

结果解读

detect_webshells.ps1 仅查找 webshell,并不试图直接检测过去的利用事件(请使用 https://github.com/microsoft/CSS-Exchange/tree/main/Security 和其他下方提到的脚本进行此检测),也不针对特别隐蔽的威胁行为者(他们可能在使用后删除 webshell 或完全避免放置 webshell)。因此,阴性结果仅表示该特定主机上没有存在 webshell 的证据,并不能保证主机没有被其他方式利用。

更多信息

分析/披露文章(包括 IoC):

  • https://www.microsoft.com/security/blog/2021/03/02/hafnium-targeting-exchange-servers/
  • https://www.volexity.com/blog/2021/03/02/active-exploitation-of-microsoft-exchange-zero-day-vulnerabilities/
  • https://blog.rapid7.com/2021/03/03/rapid7s-insightidr-enables-detection-and-response-to-microsoft-exchange-0-day/
  • https://us-cert.cisa.gov/ncas/alerts/aa21-062a
  • https://msrc-blog.microsoft.com/2021/03/05/microsoft-exchange-server-vulnerabilities-mitigations-march-2021/
  • https://blog.truesec.com/2021/03/07/exchange-zero-day-proxylogon-and-hafnium/

值得注意的检测脚本:

  • https://github.com/microsoft/CSS-Exchange/tree/main/Security (包括用于远程 SSRF 检测的 nmap 脚本!)
  • https://github.com/soteria-security/HAFNIUM-IOC
  • https://github.com/sgnls/exchange-0days-202103
  • https://github.com/mr-r3b00t/ExchangeMarch2021IOCHunt
  • https://github.com/sgnls/exchange-0days-202103
下载工具