[KB7855] ESET me protège-t-il contre les exploits ProxyLogon et ProxyShell ?

NOTE:

Cette page a été traduite par un ordinateur. Cliquez sur English sous Languages sur cette page pour afficher le texte original. Si vous estimez que quelque chose n'est pas clair, veuillez contacter votre support local.

Problème

Solution

Exploits ProxyLogon et ProxyShell

ProxyLogon et ProxyShell ont été vus et utilisés par différents groupes criminels comme Hanium ou BlackByte ransomware. Les deux ont également été utilisés pour réaliser des compromissions de courriers électroniques professionnels (BEC) afin d'envoyer des courriers électroniques malveillants à partir de serveurs d'échange compromis.

Bien que le logiciel ESET puisse détecter cette attaque, les correctifs pour ProxyLogon et ProxyShell devraient être appliqués à tous les serveurs d'échange afin de prévenir le risque d'exploitation.

Exploitation de ProxyLogon :

ProxyShell exploit :


Correctif de sécurité de Microsoft

Après avoir exploité les vulnérabilités pour obtenir un accès initial, les opérateurs (par exemple, HAFNIUM) déploient des shells web sur le serveur compromis. Les shells web permettent potentiellement aux attaquants de voler des données et d'effectuer d'autres actions malveillantes qui conduisent à une plus grande compromission. Voir plus d'informations techniques et les détails de l'attaque sur HAFNIUM.

La détection des shells web et des portes dérobées utilisés dans cette chaîne d'attaque se présente comme suit :

  • JS/Exploit.CVE-2021-26855.Webshell.A
  • JS/Exploit.CVE-2021-26855.Webshell.B
  • ASP/Webshell
  • ASP/ReGeorg

Les vulnérabilités d'exécution de code à distance du serveur Microsoft Exchange sont :

En savoir plus sur Microsoft Exchange vulnerabilities discovered and exploited in-the-wild. ESET conseille vivement d'installer immédiatement la mise à jour de sécurité de Microsoft.

Pour garantir le plus haut niveau de sécurité, nous vous recommandons de toujours utiliser la dernière version de votre produit ESET : Check for the latest version of your ESET business products


Maintenir l'activation d'ESET LiveGrid

Dans certains cas, votre produit ESET avec ESET LiveGrid activé peut répondre plus rapidement aux nouvelles menaces que les mises à jour de modules.

Learn more about ESET LiveGrid and make sure it is enabled in your ESET product.


Réduire le risque d'attaque de logiciels malveillants

Que puis-je faire pour minimiser le risque dune

  • Sauvegardez vos données importantes
  • Ne modifiez pas les paramètres par défaut
  • Télécharger les correctifs de sécurité

Article de blog de WeLiveSecurity

Pour en savoir plus sur la manière de protéger votre système contre cet exploit, nous vous recommandons de lire l'article de blog suivant d'ESET :

Pour consulter la liste de tous les articles d'ESET relatifs aux attaques de type "zero-day", voir Attaques de type "zero-day".