诸葛亮姓什么| 什么品牌奶粉最好| 为什么会想吐| 飞机上不能带什么| 什么的李子| 犒赏是什么意思| 澳大利亚属于什么气候| 减肥可以喝什么饮料| 洛阳以前叫什么名字| 目是什么意思| 4月是什么星座| 灯火通明是什么生肖| 什么使我快乐| logo是什么| 2003年属羊的是什么命| 院士是什么学位| 胃溃疡是什么症状| 羊日冲牛是什么意思| 宝宝病毒感染吃什么药效果好| ms什么意思| 2008年属什么| 什么啊| 过敏去医院挂什么科| sop是什么意思| 金色配什么颜色好看| 纳音什么意思| 痣为什么会越来越多| 梦见大蛇是什么预兆| 梦见梨是什么意思| 为什么同房会痛| 内涵什么意思| 梦女是什么意思| 地面铺什么最环保| 什么样的青蛙| 孕妇白蛋白偏低是什么意思| 1984年属什么生肖| 心脏缺血吃什么药| 白细胞偏低是什么意思| 妇科检查清洁度二度是什么意思| 流鼻血是什么原因引起的| 月子能吃什么水果| 鬼门关是什么意思| 偏头痛什么原因| 知己是什么意思| 低密度脂蛋白偏高什么意思| 背部疼痛挂什么科| 医院康复科是干什么的| 睡觉流口水是什么原因| 59年属什么生肖| 油腔滑调指什么生肖| 旭五行属性是什么| 头疼按什么穴位| 沁是什么意思| 果肉属于什么组织| 手癣是什么原因引起的| 什么的天| apl是什么意思| 张家界地貌属于什么地貌| 淡蓝色配什么颜色好看| 肠粉为什么叫肠粉| 青城之恋是什么生肖| 宫腔灌注是治疗什么的| 毒瘤是什么意思| 易建联为什么不打nba| 再接再厉什么意思| 三观不合指的是什么| 软组织感染是什么意思| 什么情况下需要做活检| 患得患失什么意思| 便溏是什么原因引起的| 风凉话是什么意思| 一级军士长什么待遇| 英姿飒爽是什么意思| 唾液酸偏低意味什么| 取环后月经量少是什么原因| 万人迷是什么意思| 草莓是什么季节的水果| 水印是什么意思| 野钓用什么饵料最好| 根管预备是什么意思| 甲状腺什么不能吃| 表面抗体阳性什么意思| 啫啫是什么意思| 什么是桥本甲状腺炎| 儿童水痘吃什么药| 大脑供血不足头晕吃什么药最好| 女性腹部彩超检查什么| 茴香是什么| 肌酸激酶偏高吃什么药| 小寒节气的含义是什么| o和ab型生的孩子是什么血型| 酱油的原料是什么| 玉对人体有什么好处| 聪明的动物是什么生肖| 吃饱就犯困是什么原因| 甲醛是什么气味| 喝酒后头晕是什么原因| 甲状腺什么不能吃| 妲己是什么生肖| 排卵期为什么会出血| 血小板高吃什么药| 什么是安全期和排卵期| 乌鸡白凤丸男性吃治疗什么| 什么是临床医学| 狗属于什么类动物| 口渴是什么病的症状| leslie什么意思| 小腿肚疼是什么原因| 小腿抽筋什么原因| 喉结不明显的男生是什么原因| 什么茶下火| 天蝎座跟什么星座最配| 细菌性阴道炎用什么药效果最好| 水囊是什么| land rover是什么车| 喝什么泡水降血压最好| 白花花是什么意思| 3000年前是什么朝代| 野鸭子吃什么| 田螺的血是什么颜色| 惊世骇俗的意思是什么| 没必要什么意思| 古字五行属什么| 全身大面积湿疹暗示着什么| 九四年属什么生肖| 刮腻子是什么意思| 什么动物是站着睡觉的| 保育费是什么意思| 垂头丧气是什么意思| 拉肚子喝什么药| 蟑螂为什么会飞| 用热毛巾敷眼睛有什么好处| 小孩铅过高有什么症状| 四两棉花歇后语是什么| 狗眼屎多是什么原因| 色弱和色盲有什么区别| 每晚做梦是什么原因| 周杰伦为什么叫周董| 属鼠和什么属相相冲| 什么火海| 疏通血管吃什么药最好| 苦甲水是什么| fda是什么意思| 易烊千玺的真名叫什么| 秘书是什么意思| 全身疼痛是什么原因| 减肥吃什么药| 为什么会中暑| 然五行属什么| 珍珠粉加蜂蜜做面膜有什么作用| 茯苓生长在什么地方| norm是什么意思| 烫伤涂什么药膏| 吃鹅蛋有什么好处和坏处| 感官世界讲的什么| 甲状腺1度肿大是什么意思| 宿醉是什么意思| 吃什么能化解肾结石| 阴道痒是什么原因| 牙齿什么时候换完| 防晒霜和隔离霜有什么区别| peek是什么材料| 窦性心律过缓吃什么药| 军校是干什么的| 麦昆牌子是什么档次| 九死一生是什么生肖| 头疼想吐是什么原因引起的| 鹅蛋炒香菜治什么病| 前置是什么意思| 吃什么补心| 肚子疼吃什么药管用| 网易是什么| cnv是什么意思| 肛门痒挂什么科| 荔枝长什么样| 女人腿肿应该检查什么| 催乳素高是什么原因| 梦见已故老人是什么预兆| 血糖高能吃什么肉| pass掉是什么意思| 什么东西解酒最好最快| 什么是质子重离子治疗| 小腿痛是什么原因| 感冒扁桃体发炎吃什么药| 咳嗽白痰是什么原因| 痛经挂什么科| 淋巴发炎挂什么科| slay什么意思| 经常拉肚子吃什么药好| 卖萌什么意思| 骨盆前倾有什么危害| 3月4日是什么星座| 啤酒酵母是什么| 甲基蓝治疗什么鱼病| 印堂在什么位置| 吃什么排出全身毒素| 腿弯疼是什么原因| 虎是什么结构| 4pcs是什么意思| 乳腺增生吃什么药好| 胰岛素针头4mm和5mm有什么区别| 便士是什么意思| 宇五行属性是什么| 逼上梁山什么意思| 周星驰为什么不结婚| 喝水多尿少是什么原因| 超敏c反应蛋白高是什么意思| 什么叫溶血| 海黄瓜是什么| 乏力是什么意思| 漫展是干什么的| 麝香是什么味道| 登高望远是什么生肖| 活菩萨是什么意思| 作壁上观是什么生肖| 精炼植物油是什么油| 嘴贫是什么意思| flair是什么意思| 长期失眠吃什么药| 为什么会有月经| luna什么意思| range rover是什么车| 二月二十一是什么星座| 冬枣是什么季节的水果| 浑身出汗是什么原因| 韩国烧酒什么味道| 俄罗斯是什么人种| 娃娃鱼吃什么食物| 莲蓬什么季节成熟| 烤瓷牙和全瓷牙有什么区别| 孤注一掷什么意思| 喝茶叶茶有什么好处和坏处| 16 5是什么码| 败火是什么意思| 愿字五行属什么| 头疼 吃什么药| 舌头上有红点点是什么原因| g6pd是什么意思| 查性激素六项挂什么科| 臭虫最怕什么| 为什么会心衰| 做梦梦见死去的亲人是什么意思| 水云间什么意思| 间歇性跛行见于什么病| 棘突是什么意思| 活好的女人有什么表现| 男戴观音女戴佛是什么意思| 妈妈的外婆叫什么| 睡前一杯牛奶有什么好处| 捡尸是什么意思| 幽门螺杆菌吃什么药好| camel是什么意思| 点到为止是什么意思| 运动后体重增加是什么原因| 木加炎念什么| 染发有什么危害| 玩得什么| 红糖水什么时候喝| 郭晶晶什么学历| 举不胜举的举是什么意思| 骨质疏松有什么症状| 小家碧玉是什么生肖| 南红是什么| 双子座后面是什么星座| 百度

Incidents

十二月七号是什么星座

Summary

At the end of September, GTSC reported an attack on critical infrastructure that took place in August. During the investigation, experts found that two 0-day vulnerabilities in Microsoft Exchange Server were used in the attack. The first one, later identified as CVE-2022-41040, is a server-side request forgery (SSRF) vulnerability that allows an authenticated attacker to remotely trigger the next vulnerability – CVE-2022-41082. The second vulnerability, in turn, allows remote code execution (RCE) when MS Exchange PowerShell is accessible to the attacker. As noted in the GTSC report, both vulnerabilities were exploited together in the wild to create a backdoor on a vulnerable server, and perform lateral movement.

After CVE-2022-41040 and CVE-2022-41082 were revealed, Microsoft provided mitigation guidance followed by a few updates. According to the company, the vulnerabilities affect MS Exchange Server 2013, MS Exchange Server 2016 and MS Exchange Server 2019.

On October 11, 2022, Microsoft released patches to cover these vulnerabilities as part of its Patch Tuesday update. After that, on November 17, a security researcher published the first working PoC. It was a Python script that accepts the following parameters: user, password, mail address and command line to be executed on the victim’s host.

The cybersecurity community dubbed the pair of vulnerabilities ProxyNotShell. The name refers to a recent ProxyShell attack chain containing similar vulnerabilities in Exchange Servers that were disclosed in 2021. ProxyShell is a set of three vulnerabilities: CVE-2021-34473, CVE-2021-34523 and CVE-2021-31207. Attackers used them to create web shells and execute arbitrary code on vulnerable Microsoft Exchange Servers.

ProxyNotShell exploitation details

The first step in this attack is exploiting CVE-2022-41040 to get access to the PowerShell API endpoint. Using an insufficient filtering of input data in the Exchange Autodiscover mechanism, an attacker with a known login and password combination for a registered account, can gain access to the privileged endpoint of the Exchange Server API (http://%exchange server domain%/powershell). This access allows the attacker to execute PowerShell commands in Exchange’s environment on the server machine, passing them in the payload via the XML SOAP protocol.

At the next step, the attacker must get access to Web-Based Enterprise Management (WBEM) via the WSMAN Protocol. The attacker initiates the shell on the vulnerable system for further PowerShell script execution via Windows Remote Management (PsRemoting).

HTTP POST request with XML SOAP to initiate PsRemoting

HTTP POST request with XML SOAP to initiate PsRemoting

After initiation of the shell, the attacker should immediately extend its lifetime; otherwise, the shell will be closed as its expiration time is too short by default. This is necessary for further command execution on Exchange Server. To do that the attacker immediately sends a special request via WSMAN that enables the keep alive option.

HTTP POST request with XML SOAP to extend the shell's lifetime

HTTP POST request with XML SOAP to extend the shell’s lifetime

After that, the attacker exploits a second vulnerability – CVE-2022-41082. By using PowerShell Remoting the attacker sends a request to create an address book, passing encoded and serialized data with a special payload as a parameter. In a published PoC, this encoded data contains a gadget called System.UnitySerializationHolder that spawns an object of the System.Windows.Markup.XamlReader class. This class processes XAML data from a payload, which creates a new object of the System.Diagnostics class and contains a method call to open a new process on the target system. In the published PoC, this process is calc.exe.

HTTP POST request with XML SOAP to start new process

HTTP POST request with XML SOAP to start new process

Main payload portion that executes the calc.exe process

Main payload portion that executes the calc.exe process

ProxyNotShell post exploitation

A few weeks later after the vulnerability was disclosed, Kaspersky detected a successful exploitation of ProxyNotShell in the wild. The actor performed the following actions:

  • Reconnaissance (users, groups, domains)
  • Various hijack attempts (even dropping vulnerable binaries)
  • Remote process injection
  • Persistence
  • Reverse shell

In this case, the attacker had the credentials to perform such an intrusion. They exploited the company’s Exchange Server and as a result were able to create any process they wanted on the Exchange machine, passing commands as a payload.

On the server side all processes that are started via exploitation have a main parent process with certain parameters: w3wp.exe -ap “msexchangepowershellapppool”.

These post-exploitation steps of the attack are very similar to the steps in the attack reported by TrendMicro, with the only difference being the vulnerabilities that are exploited.

Our products protect against all of these post exploitation steps as well as other attacks leveraging the CVE-2022-41040 and CVE-2022-41082 vulnerabilities. The detection name for ProxyNotShell is PDM:Exploit.Win32.Generic.

Our recommendations

A few words of advice to those worried about possible exploitation of ProxyNotShell or other 0-day vulnerabilities:

  • Focus your defense strategy on detecting lateral movement and data exfiltration to the internet. Pay special attention to outgoing traffic to detect cybercriminal connections.
  • Use the latest Threat Intelligence data to stay aware of actual TTPs used by threat actors.
  • Use a security solution with exploit prevention, vulnerability and patch management components, such as Kaspersky Endpoint Security for Business. Our Exploit Prevention component monitors suspicious actions by applications and blocks the execution of malicious files.
  • Use solutions like Kaspersky Endpoint Detection and Response and Kaspersky Managed Detection and Response that identify and stop attacks in the early stages.

Indicators of compromise

F77E55FD56FDAD21766CAA9C896734E9 LockDown.dll Malware hijack library Trojan.Win64.Dllhijacker
F9322EAD69300501356B13D751165DAA mfeann.exe Dropped vulnerable binary for DLL hijack PDM:Exploit.Win32.Generic
A2FAE32F116870E5A94B5FAB50A1CB71 Svchosts.exe Malware reverse proxy Trojan.Win64.Agent.qwibok
HEUR:HackTool.Win64.Proxy.gen
47A0814408210E6FCA502B3799B3952B Glib-2.0.dll Malware hijack library Trojan.Win64.Dllhijacker
379F87DAA6A23400ADF19C1CDD6B0DC9 vmwarexferlogs.exe Dropped vulnerable binary for DLL hijack PDM:Exploit.Win32.Generic
193.149.185.52:443 С2 server
sync.service.auzreservices.com С2 server

CVE-2022-41040 and CVE-2022-41082 – zero-days in MS Exchange

Your email address will not be published. Required fields are marked *

 

This site uses Akismet to reduce spam. Learn how your comment data is processed.

Reports
心率不齐有什么危害 心态崩了什么意思 猛吸气胸口疼什么原因 返点是什么意思 什么是腺样体肥大
为什么会吐 头晕用什么药 屎是黑色的是什么原因 红是什么生肖 维生素B3叫什么名字
观音菩萨是属什么生肖 屈光不正是什么 3点是什么时辰 什么水晶招财旺事业 劳伦斯属于什么档次
二氧化硅是什么东西 椎间盘变性是什么意思 野生铁皮石斛什么价 12月12是什么星座 怀孕有什么表现
钙化淋巴结是什么意思hcv9jop6ns7r.cn 不是一路人是什么意思hcv7jop9ns8r.cn 肽对人体有什么好处hcv9jop6ns0r.cn 婴儿老是放屁是什么原因hcv9jop6ns5r.cn 缅铃是什么hcv9jop7ns5r.cn
三点水山今读什么hcv7jop7ns1r.cn 男朋友过生日送什么礼物最有意义hcv9jop2ns1r.cn 多巴胺是什么hcv9jop0ns2r.cn 煤气罐在什么情况下会爆炸hcv8jop1ns8r.cn 甘油三酯高是什么原因引起的hcv8jop4ns6r.cn
海字五行属什么hcv9jop0ns3r.cn 腋臭挂什么科室hcv9jop6ns0r.cn 绍兴本地人喝什么黄酒hcv8jop2ns3r.cn 电测听是什么hcv9jop8ns1r.cn 律动是什么意思hcv9jop3ns5r.cn
身上总是痒是什么原因hcv7jop5ns6r.cn 脚背肿是什么原因引起的hcv8jop9ns8r.cn 发挥失常是什么意思hcv7jop5ns1r.cn dd是什么意思hcv9jop5ns3r.cn 二次元文化是什么意思aiwuzhiyu.com
百度