Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
LetsDefend-CVE-2022-41082-Exploitation-Attempt — CVE-2022-41082 (ProxyNotShell) 利用尝试的详细事件报告和教育分析,针对 Microsoft Exchange Server,包括检测方法、IoC 和缓解步骤。 | Kitploit
工具/GitHubGitHub/cyprianatsyor/letsdefend-cve-2022-41082-exploitation-attempt
危害指标 (IOC) 管理漏洞分析漏洞利用Web应用程序漏洞利用威胁情报学习与教育事件响应日志分析

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHub
cyprianatsyor/letsdefend-cve-2022-41082-exploitation-attempt

LetsDefend-CVE-2022-41082-Exploitation-Attempt

CVE-2022-41082 (ProxyNotShell) 利用尝试的详细事件报告和教育分析,针对 Microsoft Exchange Server,包括检测方法、IoC 和缓解步骤。

查看仓库
1年前尚未审核

LetsDefend-CVE-2022-41082-利用尝试

🛡️ 事件报告:CVE-2022-41082 利用尝试

📅 日期:2022年9月30日

🕒 时间:上午07:19

🚨 严重性:高

🆔 事件ID:125


📊 详细信息

关键属性值
事件ID125
事件时间2022年9月30日 上午07:19
规则SOC175 - 请求URL中发现PowerShell
级别安全分析师
主机名Exchange Server 2
目标IP地址172.16.20.8
日志来源IIS
源IP地址58.237.200.6
请求URL/autodiscover/[email protected]/owa/&Email=autodiscover/autodiscover.json%[email protected]&Protocol=XYZ&FooProtocol=Powershell
HTTP方法GET
用户代理Mozilla/5.0 zgrab/0.x
操作已阻止
警报触发原因请求URL包含PowerShell

在SIEM工具(LetsDefend)上的显示

警报


什么是CVE-2022-41082?让我们来了解CVE-2022-41082利用是什么,因为我自己也不知道😄哈哈

CVE-2022-41082是一个影响Microsoft Exchange Server的严重远程代码执行(RCE)漏洞。它于2022年9月被发现,通常与CVE-2022-41040配合利用,构成ProxyNotShell利用链的一部分。

  • 影响的版本包括:
  • Microsoft Exchange Server 2013
  • Microsoft Exchange Server 2016
  • Microsoft Exchange Server 2019

⚠️ 漏洞详情

CVE-2022-41082漏洞在攻击者能够访问暴露的Exchange Server上的PowerShell端点时被触发。

攻击者可以通过PowerShell远程管理提升权限并在服务器上执行任意命令。
该漏洞通常通过一个精心构造的URL来利用,该URL在结合CVE-2022-41040(一个SSRF漏洞)时绕过身份验证检查。


🔗 利用链(ProxyNotShell)

  1. CVE-2022-41040 (SSRF):绕过身份验证。
  2. CVE-2022-41082 (RCE):通过PowerShell远程执行命令。

💥 影响

  • 系统完全失陷。
  • 攻击者可以安装恶意软件、创建后门并在网络内横向移动。
  • 常用于部署Web Shell或勒索软件。

🔍 缓解措施

  • 应用微软的最新补丁。
  • 限制对PowerShell端点的访问并进行网络隔离。
  • 监控服务器上可疑的URL模式和PowerShell活动。

检测(如何检测此利用)

  1. 日志分析:
    • 检查IIS日志中是否存在可疑模式,例如**'C:\inetpub\logs\LogFiles\W3SVC1'**
    • 查找包含autodiscover.json或PowerShell URL的请求。
  2. 危害指标(IoC):
    • 以Exchange服务器用户身份运行的异常进程。
    • 可疑的PowerShell命令执行。
    • Web Shell文件位于:'C:\Program Files\Microsoft\Exchange Server\V15\FrontEnd\HttpProxy\owa\auth\'
  3. 内存和进程监控:
    • 识别来自w3wp.exe(IIS工作进程)的意外子进程。
    • 查找通过IIS触发的PowerShell实例。

CVE记录信息

CVE记录信息


总结

在2022年9月30日上午07:19,检测并阻止了一次针对Exchange Server 2的利用尝试。该事件被识别为事件ID:125,由规则SOC175 - 请求URL中发现PowerShell触发,表明可能利用了CVE-2022-41082。可疑请求来自IP 58.237.200.6(关联到韩国大邱的SK Broadband Co Ltd),该IP此前已被报告有SSH暴力破解攻击。攻击者试图利用自动发现端点远程执行PowerShell命令。

该攻击利用了ProxyNotShell漏洞链,特别是CVE-2022-41040 (SSRF)和CVE-2022-41082 (RCE),使攻击者可能通过PowerShell远程管理执行任意命令。该请求被识别为恶意,原因是URL中存在PowerShell URI以及使用了zgrab用户代理,表明这是自动扫描或利用尝试。攻击被成功阻止,防止了潜在的远程代码执行和系统失陷。

为了缓解此威胁,必须确保所有Exchange服务器已打补丁,并应用URL重写规则来阻止已知的恶意模式。此外,针对已识别的威胁行动者实施增强的日志监控和IP阻止将有助于防止未来的尝试。建议限制对自动发现端点的外部访问并禁用非管理账户的远程PowerShell。持续的警惕和监控对于识别并缓解未来类似的威胁至关重要。


截图

AbuseIP 端点 端点1 结果

下载工具