河马吃什么食物| 月加厷念什么| 露从今夜白下一句是什么| 擦边球是什么意思| 柠檬黄配什么颜色好看| 殆什么意思| 吃什么养肝| 吃什么化痰效果最好最快| 吐白沫是什么原因| 梦见被蛇缠身是什么意思| 为什么说尽量不戴脚链| 球是什么生肖| 脚趾甲凹凸不平是什么原因| 桎梏是什么意思| 尿茶色尿是什么原因| 肝掌是什么原因引起的| 手足口病挂什么科| 大姨妈来了吃什么好| 仰天长叹的意思是什么| 单身为什么中指戴戒指| 11月份生日是什么星座| 甲状腺疾病有什么症状| 低聚异麦芽糖是什么| 唵嘛呢叭咪吽什么意思| 狐臭什么味道| 晕车药有什么副作用| 腿痛挂什么科| 竖小拇指什么意思| 人肉搜索是什么意思| 风雨雷电代表什么生肖| 容易口腔溃疡什么原因| 喉咙发炎吃什么药好得快| 术前四项检查是什么| 不爱喝水是什么原因| 农夫与蛇是什么故事| 什么面条好吃| 泡沫尿是什么病| 钾高是什么原因造成的| 突然视力模糊是什么原因引起的| 身上起小红点是什么原因| 心脏有早搏吃什么药好| 脚背抽筋是什么原因引起的| 丝瓜什么人不能吃| 过奖了是什么意思| 麦粒肿挂什么科| 梦见金蛇有什么预兆| 卵巢囊性暗区是什么意思| 人生若只如初见是什么意思| 蓝字五行属什么| 非凡是什么意思| 一句没事代表什么意思| 心静自然凉是什么意思| 子宫偏大是什么原因| 梦见带小孩是什么意思| 淋巴细胞百分比高是什么意思| 喝葡萄糖有什么功效与作用| 小孩子肚子疼吃什么药| 萎缩性胃炎不能吃什么食物| 神经炎用什么药| 后背疼痛挂什么科| 当归是什么| 什么样的手相最有福气| ct能检查出什么| 安宫丸什么时候吃效果是最佳的| o2o模式是什么意思| 姓陈取什么名字好听| 12月13日是什么日子| 丙肝阳性是什么意思呢| 检查痛风挂什么科| 鳖孙是什么意思| 九出十三归是什么意思| 核苷酸是什么| 嗓子发干是什么原因| 特斯拉用的是什么电池| 脚心发热是什么原因| 为什么超市大米不生虫| 糯叽叽什么意思| 失信名单有什么影响| 例假期间吃什么好| 阴道有腥臭味用什么药| 梦见死了人是什么意思| 感冒可以吃什么水果好| 59岁属什么生肖| 以色列是什么人种| 不走心是什么意思| 1927年属什么| 下嫁是什么意思| 腐竹炒什么好吃| 胃体息肉是什么意思| 美女是指什么生肖| 桦树茸泡水喝有什么功效| 牛肉排酸是什么意思| 脸上不出汗是什么原因| 什么是天乙贵人| 佛跳墙是什么菜| 胎头位于耻上是什么意思| 60年是什么婚| 弥是什么意思| 1981年属什么生肖| 木行念什么| 家里为什么有隐翅虫| 眼睛疼吃什么药效果最好| 中空是什么意思| 裂变是什么意思| 什么变什么化| 人为什么会做春梦| 甘露茶叶属于什么茶| 47年属什么生肖| 拜观音菩萨有什么讲究| 机体是什么意思| 间接胆红素高说明什么| 大驿土命是什么意思| 福瑞祥和是什么意思| 最好的假牙是什么材质| 蛋白质被消化成什么| 肾炎什么症状| 怀孕为什么会恶心想吐| 中暑了吃什么| 阴历七月是什么星座| aed是什么| 鳄鱼为什么会流泪| 扁平比是什么意思| 什么克风| 土豆什么时候种植| joola是什么牌子| 瘁是什么意思| 送呈是什么意思| 大水冲了龙王庙什么意思| 男性粘液丝高什么原因| 什么一现| pci手术全称是什么| 唇炎去药店买什么药| 投诚是什么意思| 眼睛痒是什么原因引起的| 基因突变什么意思| 白带多吃什么药| 李逵属什么生肖| 败血症吃什么药| 5月26号是什么日子| 什么是白矮星| 朋友的反义词是什么| 常温是什么意思| 什么叫卒中| 胎记看什么科| 1905年属什么生肖| 水浒传是什么朝代| 脉管炎吃什么药最好| 女人脸肿是什么原因引起的| 吃什么消除肺部结节| 张姓为什么出不了皇帝| 乳腺一类是什么意思| 什么原因导致脑出血| 躯体化是什么意思| 眉毛白了是什么原因引起的| 前三个月怀孕注意什么| 什么样的嘴巴| 巫是什么意思| 砷对人体有什么危害| 韭菜花炒什么好吃| 爸爸的姥姥叫什么| 宋江是一个什么样的人| 泌尿外科主要检查什么| 舌苔开裂是什么原因呢| 生肖本命带红花是什么生肖| 低血糖什么不能吃| 腼腆是什么意思| 闰6月有什么说法| 下午一点半是什么时辰| 白发吃什么维生素| 经常口腔溃疡挂什么科| 水火既济是什么意思| 朱红色是什么颜色| 宋美龄为什么没有孩子| 水肿是什么意思| 红黄是什么颜色| 坐南朝北是什么意思| 今年62岁属什么生肖| 幽灵蛛为什么不能打死| 迪根是什么药| bpo是什么意思| 女猴配什么属相最好| 表虚不固是什么意思| 陆代表什么数字| 宫腔积液吃什么药效果最好| 泄泻是什么意思| 星座之王是什么座| 吃什么减肥瘦肚子| 四象是什么| 老是放屁什么原因| 抓手是什么意思| 龟头流脓吃什么药| 土界读什么| 眼睛疲劳用什么眼药水| vcr是什么意思| 切勿是什么意思| 三焦是什么器官| 美食家是什么意思| 三大产能营养素是什么| 吃樱桃有什么好处| 检查抑郁症挂什么科| 天牛喜欢吃什么| 百田森的鞋什么档次| 零八年属什么| 鼻炎是什么原因引起的| 芝麻开花节节高是什么意思| 梦见做被子什么意思| 打嗝多是什么原因| 感冒挂什么科| 江西老表是什么意思| 过期的牛奶有什么用途| 拉肚子喝什么水| 什么叫戈壁滩| 12月13日是什么日子| 拔罐紫色说明什么| 教主是什么意思| adh是什么| 一个雨一个亏念什么| 泌乳素偏高是什么原因| zeiss是什么意思| 九月底是什么星座| 什么叫业障| 稷字五行属什么| 诸葛亮姓什么| 临床医学是什么意思| 屁多又臭是什么原因| 吃辣的胃疼吃什么药| 列文虎克发明了什么| 年轻人能为世界做什么| 覆盖是什么意思| 脚上长水泡是什么原因| 毛毛虫吃什么食物| 小孩说话晚是什么原因| 中校是什么级别| 甜蜜素是什么| 香港什么东西值得买| 抗0是什么意思| 50肩是什么意思| 性生活过后出血是什么原因| 溺爱是什么意思| 脚底麻是什么原因| 进门见什么好| 脑梗不能吃什么东西| 阴虱是什么| 白细胞3个加号是什么意思| 1015是什么星座| 老年人睡眠多是什么原因| 代茶饮是什么意思| 吃什么降血压| 绝经后子宫内膜增厚是什么原因| hpv吃什么药| 结膜炎用什么眼药水好| 为什么叫a股| 打喷嚏鼻塞吃什么药| 凤凰单丛属于什么茶| 打呼噜去医院挂什么科| 什么是淋巴| 吃什么会胖| 绿五行属什么| 什么是幻听| 建档立卡是什么| 梦魇是什么| 胆囊炎吃什么水果好| 10月30日是什么星座| 混合痔什么症状| 百度

Incidents

粗心父母遗落孩子 中石化肇庆永通站助其回家

Summary

At the end of September, GTSC reported an attack on critical infrastructure that took place in August. During the investigation, experts found that two 0-day vulnerabilities in Microsoft Exchange Server were used in the attack. The first one, later identified as CVE-2022-41040, is a server-side request forgery (SSRF) vulnerability that allows an authenticated attacker to remotely trigger the next vulnerability – CVE-2022-41082. The second vulnerability, in turn, allows remote code execution (RCE) when MS Exchange PowerShell is accessible to the attacker. As noted in the GTSC report, both vulnerabilities were exploited together in the wild to create a backdoor on a vulnerable server, and perform lateral movement.

After CVE-2022-41040 and CVE-2022-41082 were revealed, Microsoft provided mitigation guidance followed by a few updates. According to the company, the vulnerabilities affect MS Exchange Server 2013, MS Exchange Server 2016 and MS Exchange Server 2019.

On October 11, 2022, Microsoft released patches to cover these vulnerabilities as part of its Patch Tuesday update. After that, on November 17, a security researcher published the first working PoC. It was a Python script that accepts the following parameters: user, password, mail address and command line to be executed on the victim’s host.

The cybersecurity community dubbed the pair of vulnerabilities ProxyNotShell. The name refers to a recent ProxyShell attack chain containing similar vulnerabilities in Exchange Servers that were disclosed in 2021. ProxyShell is a set of three vulnerabilities: CVE-2021-34473, CVE-2021-34523 and CVE-2021-31207. Attackers used them to create web shells and execute arbitrary code on vulnerable Microsoft Exchange Servers.

ProxyNotShell exploitation details

The first step in this attack is exploiting CVE-2022-41040 to get access to the PowerShell API endpoint. Using an insufficient filtering of input data in the Exchange Autodiscover mechanism, an attacker with a known login and password combination for a registered account, can gain access to the privileged endpoint of the Exchange Server API (http://%exchange server domain%/powershell). This access allows the attacker to execute PowerShell commands in Exchange’s environment on the server machine, passing them in the payload via the XML SOAP protocol.

At the next step, the attacker must get access to Web-Based Enterprise Management (WBEM) via the WSMAN Protocol. The attacker initiates the shell on the vulnerable system for further PowerShell script execution via Windows Remote Management (PsRemoting).

HTTP POST request with XML SOAP to initiate PsRemoting

HTTP POST request with XML SOAP to initiate PsRemoting

After initiation of the shell, the attacker should immediately extend its lifetime; otherwise, the shell will be closed as its expiration time is too short by default. This is necessary for further command execution on Exchange Server. To do that the attacker immediately sends a special request via WSMAN that enables the keep alive option.

HTTP POST request with XML SOAP to extend the shell's lifetime

HTTP POST request with XML SOAP to extend the shell’s lifetime

After that, the attacker exploits a second vulnerability – CVE-2022-41082. By using PowerShell Remoting the attacker sends a request to create an address book, passing encoded and serialized data with a special payload as a parameter. In a published PoC, this encoded data contains a gadget called System.UnitySerializationHolder that spawns an object of the System.Windows.Markup.XamlReader class. This class processes XAML data from a payload, which creates a new object of the System.Diagnostics class and contains a method call to open a new process on the target system. In the published PoC, this process is calc.exe.

HTTP POST request with XML SOAP to start new process

HTTP POST request with XML SOAP to start new process

Main payload portion that executes the calc.exe process

Main payload portion that executes the calc.exe process

ProxyNotShell post exploitation

A few weeks later after the vulnerability was disclosed, Kaspersky detected a successful exploitation of ProxyNotShell in the wild. The actor performed the following actions:

  • Reconnaissance (users, groups, domains)
  • Various hijack attempts (even dropping vulnerable binaries)
  • Remote process injection
  • Persistence
  • Reverse shell

In this case, the attacker had the credentials to perform such an intrusion. They exploited the company’s Exchange Server and as a result were able to create any process they wanted on the Exchange machine, passing commands as a payload.

On the server side all processes that are started via exploitation have a main parent process with certain parameters: w3wp.exe -ap “msexchangepowershellapppool”.

These post-exploitation steps of the attack are very similar to the steps in the attack reported by TrendMicro, with the only difference being the vulnerabilities that are exploited.

Our products protect against all of these post exploitation steps as well as other attacks leveraging the CVE-2022-41040 and CVE-2022-41082 vulnerabilities. The detection name for ProxyNotShell is PDM:Exploit.Win32.Generic.

Our recommendations

A few words of advice to those worried about possible exploitation of ProxyNotShell or other 0-day vulnerabilities:

  • Focus your defense strategy on detecting lateral movement and data exfiltration to the internet. Pay special attention to outgoing traffic to detect cybercriminal connections.
  • Use the latest Threat Intelligence data to stay aware of actual TTPs used by threat actors.
  • Use a security solution with exploit prevention, vulnerability and patch management components, such as Kaspersky Endpoint Security for Business. Our Exploit Prevention component monitors suspicious actions by applications and blocks the execution of malicious files.
  • Use solutions like Kaspersky Endpoint Detection and Response and Kaspersky Managed Detection and Response that identify and stop attacks in the early stages.

Indicators of compromise

F77E55FD56FDAD21766CAA9C896734E9 LockDown.dll Malware hijack library Trojan.Win64.Dllhijacker
F9322EAD69300501356B13D751165DAA mfeann.exe Dropped vulnerable binary for DLL hijack PDM:Exploit.Win32.Generic
A2FAE32F116870E5A94B5FAB50A1CB71 Svchosts.exe Malware reverse proxy Trojan.Win64.Agent.qwibok
HEUR:HackTool.Win64.Proxy.gen
47A0814408210E6FCA502B3799B3952B Glib-2.0.dll Malware hijack library Trojan.Win64.Dllhijacker
379F87DAA6A23400ADF19C1CDD6B0DC9 vmwarexferlogs.exe Dropped vulnerable binary for DLL hijack PDM:Exploit.Win32.Generic
193.149.185.52:443 С2 server
sync.service.auzreservices.com С2 server

CVE-2022-41040 and CVE-2022-41082 – zero-days in MS Exchange

Your email address will not be published. Required fields are marked *

 

This site uses Akismet to reduce spam. Learn how your comment data is processed.

Reports
1870年是什么朝代 画龙点睛是什么意思 卡不当什么意思 希望孩子成为什么样的人 三金片有什么副作用
d二聚体高是什么意思 厌男症的表现是什么 梦见买苹果是什么征兆 州和洲有什么区别 涅盘是什么意思
海参什么时间吃最好 鸡蛋胶是什么鱼胶 牙龈溃烂是什么原因 hvp是什么病毒 俄罗斯是什么人种
什么是氨基酸 密送是什么意思 皮是什么结构 干咳无痰吃什么药好 飞蛾吃什么东西
胎儿胆囊偏大有什么影响hcv9jop2ns1r.cn 丿是什么字ff14chat.com 手术后不能吃什么hcv8jop3ns5r.cn 格列卫是什么药hcv8jop7ns4r.cn mas是什么意思mmeoe.com
枸杞泡水喝有什么好处hcv8jop5ns8r.cn 人为什么会死亡hcv8jop3ns1r.cn 酿酒用什么菌jasonfriends.com 感冒喉咙痛吃什么药cl108k.com acc是什么hcv9jop5ns8r.cn
摩羯座是什么星象hcv7jop6ns9r.cn 胆囊炎什么不能吃hcv9jop5ns4r.cn 对牛弹琴告诉我们什么道理hcv9jop2ns5r.cn 外阴红肿瘙痒用什么药96micro.com 仲夏是什么时候hcv7jop9ns7r.cn
什么时候普及高中义务教育hcv8jop8ns3r.cn 艾拉是什么药hcv8jop0ns3r.cn hpv81低危型阳性是什么意思hcv9jop3ns0r.cn fujixerox是什么牌子hcv9jop5ns4r.cn 为什么脖子上会长痘痘hkuteam.com
百度