
CVE-2022-41082 (ProxyNotShell) 利用尝试的详细事件报告和教育分析,针对 Microsoft Exchange Server,包括检测方法、IoC 和缓解步骤。
| 关键属性 | 值 |
|---|---|
| 事件ID | 125 |
| 事件时间 | 2022年9月30日 上午07:19 |
| 规则 | SOC175 - 请求URL中发现PowerShell |
| 级别 | 安全分析师 |
| 主机名 | Exchange Server 2 |
| 目标IP地址 | 172.16.20.8 |
| 日志来源 | IIS |
| 源IP地址 | 58.237.200.6 |
| 请求URL | /autodiscover/[email protected]/owa/&Email=autodiscover/autodiscover.json%[email protected]&Protocol=XYZ&FooProtocol=Powershell |
| HTTP方法 | GET |
| 用户代理 | Mozilla/5.0 zgrab/0.x |
| 操作 | 已阻止 |
| 警报触发原因 | 请求URL包含PowerShell |

CVE-2022-41082是一个影响Microsoft Exchange Server的严重远程代码执行(RCE)漏洞。它于2022年9月被发现,通常与CVE-2022-41040配合利用,构成ProxyNotShell利用链的一部分。
CVE-2022-41082漏洞在攻击者能够访问暴露的Exchange Server上的PowerShell端点时被触发。
攻击者可以通过PowerShell远程管理提升权限并在服务器上执行任意命令。
该漏洞通常通过一个精心构造的URL来利用,该URL在结合CVE-2022-41040(一个SSRF漏洞)时绕过身份验证检查。
'C:\Program Files\Microsoft\Exchange Server\V15\FrontEnd\HttpProxy\owa\auth\'
在2022年9月30日上午07:19,检测并阻止了一次针对Exchange Server 2的利用尝试。该事件被识别为事件ID:125,由规则SOC175 - 请求URL中发现PowerShell触发,表明可能利用了CVE-2022-41082。可疑请求来自IP 58.237.200.6(关联到韩国大邱的SK Broadband Co Ltd),该IP此前已被报告有SSH暴力破解攻击。攻击者试图利用自动发现端点远程执行PowerShell命令。
该攻击利用了ProxyNotShell漏洞链,特别是CVE-2022-41040 (SSRF)和CVE-2022-41082 (RCE),使攻击者可能通过PowerShell远程管理执行任意命令。该请求被识别为恶意,原因是URL中存在PowerShell URI以及使用了zgrab用户代理,表明这是自动扫描或利用尝试。攻击被成功阻止,防止了潜在的远程代码执行和系统失陷。
为了缓解此威胁,必须确保所有Exchange服务器已打补丁,并应用URL重写规则来阻止已知的恶意模式。此外,针对已识别的威胁行动者实施增强的日志监控和IP阻止将有助于防止未来的尝试。建议限制对自动发现端点的外部访问并禁用非管理账户的远程PowerShell。持续的警惕和监控对于识别并缓解未来类似的威胁至关重要。
