[KB7855] Czy ESET chroni mnie przed exploitami ProxyLogon i ProxyShell?

NOTATKA:

Ta strona została przetłumaczona przez komputer. Kliknij przycisk Angielski w sekcji Języki na tej stronie, aby wyświetlić oryginalny tekst. Jeśli coś jest niejasne, skontaktuj się z lokalnym działem pomocy technicznej.

Problem

Rozwiązanie

Exploity ProxyLogon i ProxyShell

Zarówno ProxyLogon, jak i ProxyShell były widziane i wykorzystywane przez różne grupy przestępcze, takie jak Hanium czy BlackByte ransomware. Oba były również wykorzystywane do przeprowadzania Business Email Compromises (BEC) w celu wysyłania złośliwych wiadomości e-mail z zainfekowanych serwerów Exchange.

Chociaż oprogramowanie ESET może wykryć ten atak, łatki zarówno dla ProxyLogon, jak i ProxyShell powinny zostać zastosowane na wszystkich serwerach Exchange, aby zapobiec ryzyku wykorzystania.

Exploit ProxyLogon:

Exploit ProxyShell:


Łata bezpieczeństwa firmy Microsoft

Po wykorzystaniu luk w zabezpieczeniach w celu uzyskania początkowego dostępu, operatorzy (na przykład HAFNIUM) wdrażają powłoki sieciowe na zaatakowanym serwerze. Powłoki sieciowe potencjalnie umożliwiają atakującym kradzież danych i wykonywanie dodatkowych złośliwych działań, które prowadzą do dalszej kompromitacji. Zobacz więcej informacji technicznych i szczegółów ataku na HAFNIUM.

Wykrywanie powłok sieciowych i backdoorów używanych w tym łańcuchu ataków wygląda następująco:

  • JS/Exploit.CVE-2021-26855.Webshell.A
  • JS/Exploit.CVE-2021-26855.Webshell.B
  • ASP/Webshell
  • ASP/ReGeorg

Podatności związane ze zdalnym wykonaniem kodu serwera Microsoft Exchange to:

Przeczytaj więcej o Microsoft Exchange vulnerabilities discovered and exploited in-the-wild. ESET zdecydowanie zaleca natychmiastowe zainstalowanie aktualizacji zabezpieczeń firmy Microsoft.

Aby zapewnić najwyższy poziom bezpieczeństwa, zalecamy korzystanie z najnowszej wersji produktu ESET: Check for the latest version of your ESET business products


Utrzymywanie włączonej usługi ESET LiveGrid

W niektórych przypadkach produkt ESET z włączoną usługą ESET LiveGrid może szybciej reagować na nowe zagrożenia niż aktualizacje modułów.

Dowiedz się więcej o ESET LiveGrid i upewnij się, że jest włączony w Twoim produkcie ESET.


Zminimalizuj ryzyko ataku złośliwego oprogramowania

Co mogę zrobić, aby zminimalizować ryzyko ataku złośliwego oprogramowania?

  • Twórz kopie zapasowe ważnych danych
  • Nie zmieniaj ustawień domyślnych
  • Pobierz poprawki bezpieczeństwa

Wpis na blogu WeLiveSecurity

Aby dowiedzieć się więcej o tym, jak chronić swój system przed tym exploitem, zalecamy przeczytanie następującego wpisu na blogu ESET:

Aby zobaczyć listę wszystkich artykułów bezpieczeństwa ESET związanych z atakami zero-day, zobacz ataki zero-day.