[KB7855] Защищает ли ESET от эксплойтов ProxyLogon и ProxyShell?

примечание:

Этот документ переведен для вашего удобства с помощью машинного перевода. Пожалуйста, будьте уверены, что мы приложили все усилия, чтобы обеспечить максимально точный перевод. Однако ни один автоматизированный перевод не призван заменить переводчика-человека. Официальным текстом является английская версия, которую можно найти, нажав на English справа от этого текста (или внизу, если вы читаете с мобильного). Если у вас возникли вопросы или замечания относительно точности переведенного текста, пожалуйста, обратитесь к официальной версии на английском языке или свяжитесь с местной службой поддержки. Спасибо за ваше терпение.

Выпуск

Решение

Эксплойты ProxyLogon и ProxyShell

Эксплойты ProxyLogon и ProxyShell были замечены и использованы различными преступными группами, такими как Hanium или BlackByte ransomware. Они также использовались для осуществления компрометации деловой электронной почты (BEC) с целью отправки вредоносных писем со взломанных серверов exchange.

Хотя программное обеспечение ESET может обнаружить эту атаку, исправления для ProxyLogon и ProxyShell должны быть применены ко всем серверам exchange, чтобы предотвратить риск эксплуатации.

Эксплойт для ProxyLogon:

Эксплойт для ProxyShell:


Патч безопасности Microsoft

После использования уязвимостей для получения первоначального доступа операторы (например, HAFNIUM) разворачивают веб-оболочки на скомпрометированном сервере. Веб-оболочки потенциально позволяют злоумышленникам похищать данные и выполнять дополнительные вредоносные действия, которые приводят к дальнейшей компрометации. Более подробная техническая информация и детали атаки на HAFNIUM.

Обнаружение веб-оболочек и бэкдоров, используемых в этой цепочке атак, выглядит следующим образом:

  • JS/Exploit.CVE-2021-26855.Webshell.A
  • JS/Exploit.CVE-2021-26855.Webshell.B
  • ASP/Webshell
  • ASP/ReGeorg

К уязвимостям удаленного выполнения кода на сервере Microsoft Exchange относятся:

Подробнее о Уязвимости Microsoft Exchange обнаружены и эксплуатируются в дикой природе. ESET настоятельно рекомендует немедленно установить обновление безопасности Microsoft.

Чтобы обеспечить максимальный уровень безопасности, мы рекомендуем всегда использовать последнюю версию продукта ESET: Проверьте последнюю версию продуктов ESET для бизнеса


Держите ESET LiveGrid включенным

В некоторых случаях продукт ESET с включенным ESET LiveGrid может быстрее реагировать на новые угрозы, чем обновления модулей.

Узнайте больше о ESET LiveGrid и убедитесь, что он включен в вашем продукте ESET.


Сведите к минимуму риск атаки вредоносного ПО

Что я могу сделать, чтобы минимизировать риск атаки вредоносного ПО?

  • Делайте резервные копии важных данных
  • Не изменяйте настройки по умолчанию
  • Загрузите исправления для системы безопасности

Сообщение в блоге WeLiveSecurity

Чтобы узнать больше о том, как защитить свою систему от этого эксплойта, мы рекомендуем вам прочитать следующую статью в блоге ESET:

Список всех статей ESET по безопасности, связанных с атаками нулевого дня, см. в статье Атаки нулевого дня.