Microsoft Exchange Server: правила корреляции

Таблица содержит сведения о разработанных правилах корреляции, включая их краткое описание и перечень тактик и техник MITRE ATT&CK, которые они охватывают.

ID правила Название правила Описание Тактики и техники

RV-D-1166

Утечка данных через массовую отправку писем

Правило предназначено для выявления аномальных сценариев массовой отправки писем с внутренних учетных записей на один внешний адрес. Такая активность может указывать на компрометацию почтовых ящиков или попытку передачи конфиденциальной информации через почтовые каналы.

  • Collection (TA0009)

  • Exfiltration (TA0010)

  • Exfiltration Over Alternative Protocol (T1048)

  • Email Collection (T1114)

RV-D-1167

Эксплуатация уязвимости CVE-2024-49040

Правило предназначено для выявления писем, доставленных через Microsoft Exchange, в которых наблюдается расхождение между реальным SMTP-отправителем (envelope sender, P2 FROM) и адресом, указанным в заголовке From. Атакующие могут намеренно подменять значение заголовка From для маскировки источника письма, имитации доверенных внешних или внутренних отправителей и повышения вероятности успешной фишинговой атаки. В рамках правила анализируются события Message Tracking Logs типа RECEIVE. Детект срабатывает в случаях, когда отображаемый отправитель письма не совпадает с адресом отправителя, использованным на уровне SMTP.

RV-D-1171

Попытка выгрузить PST-файлы в MS Exchange

Атакующие могут использовать штатные административные возможности Microsoft Exchange для скрытой эксфильтрации почтовых данных. В частности, PowerShell-командлеты New-MailboxExportRequest и Remove-MailboxExportRequest позволяют экспортировать содержимое почтовых ящиков в PST-файлы и одновременно удалять следы этой операции. Такой сценарий не требует уязвимостей и маскируется под легитимную административную деятельность, что делает его особенно опасным.

RV-D-1172

Изменение правила журнала в системе Exchange

Атакующие, получившие доступ к привилегированной учетной записи Exchange, могут создавать, изменять или удалять Journal Rules для реализации скрытого сбора переписки (эксфильтрации) или для обхода требований комплаенса и сокрытия активности (например, отключив правило или сменив адрес журналирования). Правило предназначено для выявления изменений конфигурации Exchange Journal Rules (журналирование почты), выполняемых через Exchange PowerShell.

RV-D-1173

Изменение политики Microsoft Office OWA в системе Exchange

Атакующие, получившие доступ к привилегированной учетной записи Exchange, могут создавать, изменять или удалять политики OWA с целью ослабления защитных ограничений, повышения удобства эксплуатации скомпрометированных почтовых ящиков или обхода организационных мер безопасности. Например, отключение ограничений на вложения или изменение политики для конкретных пользователей может упростить доставку вредоносных файлов, фишинговых вложений или дальнейшее развитие атаки.

RV-D-1178

Сбор электронной почты в MS Exchange

Атакующие, получившие доступ к учетной записи с достаточными привилегиями, могут злоупотреблять встроенными средствами Exchange для скрытого сбора конфиденциальной информации из почтовых ящиков. В частности, с использованием PowerShell-командлетов возможно выборочно извлекать письма по ключевым словам, временным диапазонам или другим критериям и копировать их в подконтрольный почтовый ящик или экспортировать для последующей эксфильтрации.

RV-D-1179

Удаление или размонтирование базы данных в MS Exchange

Атакующие с привилегированной учетной записью Exchange могут удалять или размонтировать базы данных почтовых ящиков, что приводит к потере данных, нарушению работы сервисов и потенциальной утечке информации. Подобные действия могут выполняться через PowerShell-командлеты Remove-MailboxDatabase и Dismount-Database в Exchange Management Shell или удаленно через административные интерфейсы.

RV-D-1180

Пользователь удалил почтовые ящики в MS Exchange

Атакующие, получившие доступ к привилегированной учетной записи Exchange (или скомпрометировав учетные данные администратора), могут удалять или отключать почтовые ящики пользователей через Exchange PowerShell для сокрытия следов и нарушения доступности корпоративной переписки. Команды Remove-Mailbox и Disable-Mailbox приводят к потере доступа к содержимому ящика и могут использоваться как точечно (для конкретных сотрудников), так и массово (для дестабилизации работы организации). Правило предназначено для выявления операций удаления/отключения почтовых ящиков, выполняемых через Exchange Management Shell и фиксируемых в журналах выполнения командлетов (CmdletLogs).

RV-D-1182

Пользователь выполнил действие с правилом транспорта в Exchange

Атакующие, получившие доступ к учетной записи с административными или делегированными правами в Microsoft Exchange, могут злоупотреблять правилами транспорта (Transport Rules) для скрытого сбора, перенаправления или модификации электронной почты. Подобные действия могут выполняться через PowerShell-командлеты New-TransportRule, Set-TransportRule и Remove-TransportRule в Exchange Management Shell.

RV-D-1183

Добавление пользователя в группу рассылки в MS Exchange

Атакующие, получившие доступ к администраторской учетной записи Exchange, могут добавлять пользователей или внешние адреса в группы рассылки, чтобы получить доступ к конфиденциальной переписке или обеспечить скрытую рассылку сообщений. Наиболее часто это выполняется через Exchange Management Shell и фиксируется в журналах выполнения командлетов (CmdletLogs). Правило выявляет попытки добавления участников в группы рассылки, включая команды Add-DistributionGroupMember, Update-DistributionGroupMember и Set-DistributionGroup с параметрами, связанными с членством.

RV-D-1188

Сбор адресов электронной почты из глобального списка

Атакующий, получивший доступ к учетной записи с правами управления Microsoft Exchange (включая делегированные или административные права), может использовать встроенный PowerShell-командлет Get-GlobalAddressList для получения дампа списков адресов Exchange, например глобальных списков адресов (GAL).

RV-D-1189

Удаление политики фильтров ВПО в системе Exchange

Атакующий, получивший доступ к учетной записи с административными правами в Microsoft Exchange, может целенаправленно ослаблять защитные механизмы почтовой инфраструктуры. Одним из таких действий является удаление политики фильтрации вредоносного ПО, что приводит к отключению встроенной фильтрации защиты Exchange. После отключения данной защиты атакующий получает возможность доставлять вредоносные вложения и ссылки без срабатывания стандартных средств фильтрации, а также подготавливать почтовую среду для последующих атак (например, фишинга).

RV-D-1191

Подозрение на эксплуатацию ProxyShell

ProxyShell — общее название для трех уязвимостей в Microsoft Exchange, совокупная эксплуатация которых позволяет удаленному неавторизованному атакующему выполнить произвольный код на уязвимом сервере. Как сообщают исследователи, в настоящее время атакующие пытаются удаленно проэксплуатировать ProxyShell через Client Access Service (CAS), запущенный на порту 443 в Internet Information Services (IIS). Правило выявляет HTTP-запросы, характерные для попыток эксплуатации ProxyShell, на основе анализа URL-шаблонов и кодов ответа сервера.

  • Initial Access (TA0001)

  • Exploit Public-Facing Application (T1190)

RV-D-1211

Успешная эксплуатация ProxyShell

ProxyShell — общее название для трех уязвимостей в Microsoft Exchange, совокупная эксплуатация которых позволяет удаленному неавторизованному атакующему выполнить произвольный код на уязвимом сервере. Как сообщают исследователи, в настоящее время атакующие пытаются удаленно проэксплуатировать ProxyShell через Client Access Service (CAS), запущенный на порту 443 в Internet Information Services (IIS). Правило выявляет HTTP-запросы, характерные для успешной эксплуатации ProxyShell, на основе анализа URL-шаблонов и кодов ответа сервера.

  • Initial Access (TA0001)

  • Exploit Public-Facing Application (T1190)

RV-D-1221

Эксплуатация ProxyLogon в Microsoft Exchange (CVE-2021-27065)

ProxyLogon — это цепочка критических уязвимостей в Microsoft Exchange Server, позволяющая удаленному неаутентифицированному лицу получить административный доступ к серверу и выполнить произвольный код. Эксплуатация уязвимостей осуществляется через компонент Client Access Service (CAS), доступный по HTTPS (порт 443), что делает атаку возможной напрямую из интернета. Данное правило отслеживает именно уязвимость CVE-2021-27065 из цепочки ProxyLogon — наиболее распространенный сценарий атаки, когда атакующий изменяет конфигурацию виртуального каталога OAB для внедрения вредоносного кода или установки веб-шелла на сервере Exchange.

  • Initial Access (TA0001)

  • Exploit Public-Facing Application (T1190)

RV-D-1227

Эксплуатация уязвимости ProxyNotShell (CVE-2022-41082)

ProxyNotShell — это цепочка уязвимостей в Microsoft Exchange Server, позволяющая удаленному атакующему выполнить произвольный код на сервере после успешной аутентификации. В отличие от ProxyLogon и ProxyShell, эксплуатация ProxyNotShell требует наличия действительных учетных данных, что делает атаку менее «шумной» и усложняет ее обнаружение на ранних этапах. Данное правило выявляет характерную последовательность действий, включающую успешную сетевую аутентификацию по протоколу NTLM к службе IIS (w3wp.exe) и последующий запуск интерпретаторов команд cmd.exe или powershell.exe, инициированный процессом w3wp.exe от имени учетной записи SYSTEM. Такая цепочка событий может указывать на выполнение произвольных команд в контексте сервиса Exchange.

  • Initial Access (TA0001)

  • Exploit Public-Facing Application (T1190)

RV-D-1283

Обнаружение атаки Password Spraying на Exchange

Атакующие могут использовать механизмы аутентификации Microsoft Exchange для подбора учетных данных пользователей с целью получения несанкционированного доступа к почтовым ящикам и связанным сервисам. Данное правило выявляет признаки подбора пароля на основе анализа журналов IIS и фиксирует серию неудачных попыток входа в OWA, превышающую установленный порог в 5 неуспешных аутентификаций для нескольких учетных записей с одного IP-адреса в течение 5 минут.

RV-D-1290

Пользователь из черного списка вошел в Exchange

Успешная аутентификация в Exchange с использованием учетной записи из черного списка указывает либо на ошибку в управлении доступом, либо на активное использование скомпрометированных учетных данных. Доступ к Exchange предоставляет атакующему возможность читать и отправлять почту, получать чувствительную информацию и развивать атаку внутри домена.

RV-D-1291

Пользователь удалил доверие федерации из организации Exchange

Атакующий, получивший доступ к учетной записи с административными правами в Microsoft Exchange, может целенаправленно изменять доверительные отношения почтовой инфраструктуры с внешними организациями. Одним из таких действий является удаление федеративного доверия (Federation Trust), которое используется для федеративной аутентификации и взаимодействия в гибридных и межорганизационных сценариях.

  • Defense Evasion (TA0005)

  • Domain or Tenant Policy Modification (T1484)

  • Trust Modification (T1484.002)

RV-D-1293

Пользователь создал/изменил политику назначения ролей управления

Атакующий, получивший доступ к учетной записи с административными правами в Microsoft Exchange, может изменить модель распределения привилегий внутри почтовой инфраструктуры. Одним из таких действий является создание, изменение или расширение политик назначения ролей управления (Role Assignment Policy).

  • Privilege Escalation (TA0004)

  • Account Manipulation (T1098)

RV-D-1295

Пользователь выполнил действие с ролью управления в Exchange

Атакующий, получивший доступ к учетной записи с административными правами в Microsoft Exchange, может изменять роли управления и состав административных групп (RBAC). Подобные действия позволяют повысить привилегии, закрепиться в системе, получить доступ к чувствительным операциям Exchange или ограничить доступ другим администраторам.

  • Privilege Escalation (TA0004)

  • Account Manipulation (T1098)

RV-D-1296

Пользователь изменил/удалил критическую группу рассылки

Группы рассылки (Distribution Groups) в Microsoft Exchange — это группы Active Directory с поддержкой почты, предназначенные исключительно для доставки электронных сообщений группе получателей. Изменение состава, параметров или структуры группы рассылки может привести к несанкционированному доступу к данным, распространяемым по почте. При добавлении своей учетной записи атакующий получает легитимный доступ к сообщениям, адресованным группе получателей. Это позволяет обходить механизмы прямого доступа к почтовым ящикам и получать чувствительную информацию через стандартную рассылку.

RV-D-1297

Массовое удаление групп рассылки Exchange

В Microsoft Exchange группы рассылки (distribution groups) и динамические группы рассылки (dynamic distribution groups) используются для доставки почтовых сообщений группам пользователей и сервисных учетных записей. Такие группы часто задействованы в операционных процессах, служебных уведомлениях, автоматизированных рассылках и взаимодействии между подразделениями. Массовое удаление групп рассылки приводит к немедленному нарушению доставки почты, потере доступа пользователей к служебной информации и сбою бизнес-процессов.

RV-D-1307

Подбор пароля к учетным записям Exchange

Атакующие могут использовать механизмы аутентификации Microsoft Exchange для подбора учетных данных пользователей с целью получения несанкционированного доступа к почтовым ящикам и связанным сервисам. Данное правило выявляет признаки подбора пароля на основе анализа журналов IIS и фиксирует серию неудачных попыток входа в OWA, превышающую установленный порог в 10 неуспешных аутентификаций для одной учетной записи с одного IP-адреса в течение 5 минут.

RV-D-1308

Успешный подбор пароля к учетным записям Exchange

Атакующие могут использовать механизмы аутентификации Microsoft Exchange для подбора учетных данных пользователей с целью получения несанкционированного доступа к почтовым ящикам и связанным сервисам. Данное правило выявляет признаки успешного подбора пароля, фиксируя не менее 10 неуспешных попыток входа для одной учетной записи с одного IP-адреса в течение 5 минут, после которых регистрируется успешная попытка. Такая последовательность событий с высокой вероятностью указывает на компрометацию учетной записи.

RV-D-1620

Добавление и удаление прав к почтовому ящику Exchange за короткое время

Группы рассылки в Microsoft Exchange — это mail-enabled Active Directory-группы, предназначенные исключительно для доставки электронных сообщений группе получателей. Изменение состава, параметров или структуры группы рассылки может привести к несанкционированному доступу к данным, распространяемым по почте. При добавлении своей учетной записи атакующий получает легитимный доступ к сообщениям, адресованным группе получателей. Это позволяет обходить механизмы прямого доступа к почтовым ящикам и получать чувствительную информацию через стандартную рассылку.

  • Persistence (TA0003)

  • Privilege Escalation (TA0004)

  • Account Manipulation (T1098)

  • Additional Email Delegate Permissions (T1098.002)

RV-D-1637

Подбор пароля к учетным записям Exchange по протоколам IMAP или POP

Атакующие могут использовать механизмы аутентификации Microsoft Exchange по устаревшим протоколам IMAP и POP3 для подбора учетных данных пользователей. Данные протоколы часто используются в средах, где отсутствуют современные механизмы аутентификации и многофакторная защита, что повышает их привлекательность для атакующих. Данное правило выявляет признаки подбора пароля на основе журналов протокольной аутентификации Exchange (POP3/IMAP4 Protocol Logging) и фиксирует серию неудачных попыток входа, превышающую установленный порог (6 и более неуспешных аутентификаций) для одной учетной записи с одного IP-адреса в течение 5 минут, с возможным последующим успешным входом.

RV-D-1639

Успешный подбор пароля к учетным записям Exchange по протоколам IMAP или POP

Атакующие могут использовать механизмы аутентификации Microsoft Exchange по устаревшим протоколам IMAP и POP3 для подбора учетных данных. Данные протоколы не поддерживают современные механизмы защиты (например, MFA в ряде конфигураций) и часто остаются доступными. Данное правило выявляет успешный подбор пароля на основе журналов аутентификации Exchange, где фиксируется серия неудачных попыток входа (6 и более) для одной учетной записи с одного IP-адреса в течение 5 минут, за которой следует успешная аутентификация.

RV-D-1641

Атака Password Spraying по протоколам IMAP или POP

Атакующие могут использовать механизмы аутентификации Microsoft Exchange по устаревшим протоколам IMAP и POP3 для проведения атаки Password Spraying с целью подбора учетных данных пользователей и получения несанкционированного доступа к почтовым ящикам и связанным сервисам. В отличие от классического brute-force, при Password Spraying атакующий выполняет ограниченное количество попыток аутентификации (обычно 1–2) для большого числа учетных записей с одного IP-адреса, что позволяет обходить политики блокировки учетных записей. Данные протоколы не поддерживают современные механизмы защиты (например, MFA в ряде конфигураций) и часто остаются доступными, что делает их привлекательной точкой входа для атакующих.

RV-D-1700

Получено письмо от отправителя с плохой репутацией

В Microsoft Exchange фиксируются события получения (MessageTracking Receive) сообщений от внешних или недоверенных источников, при которых IP-адрес отправителя определяется как подозрительный по данным Threat Intelligence (IOC / TI-репутация). Подобная активность может указывать на доставку фишинговых сообщений или нежелательной почты с инфраструктуры, связанной с вредоносной активностью. Атакующие могут использовать легитимный механизм доставки почты Exchange для доставки сообщений с последующей эксплуатацией пользователей через социальную инженерию или вредоносные вложения/ссылки.

RV-D-1701

Отправлено письмо получателю с плохой репутацией

В Microsoft Exchange фиксируются события отправки (MessageTracking Submit) сообщений получателям, чей почтовый сервер (dst_hostname) определяется как подозрительный по данным Threat Intelligence (IOC / TI-репутация). Подобная активность может указывать на отправку фишинговых сообщений или нежелательной почты на инфраструктуру, связанную с вредоносной активностью. Атакующие могут использовать легитимный механизм отправки почты Exchange для доставки сообщений на подконтрольные им почтовые серверы с последующей эксфильтрацией данных или разведкой.

RV-D-1767

Перенаправление почтового сообщения во внешний домен

Правило выявляет перенаправление почтового сообщения Microsoft Exchange получателю, домен которого отсутствует в перечне корпоративных и доверенных доменов. Такая активность может быть связана с легитимной настройкой пересылки либо с использованием атакующими автоматического перенаправления почты для сбора корпоративной переписки.

RV-D-1775

Аномальное количество сообщений, отправленных недействительным получателям

Правило выявляет множественные неуспешные попытки доставки сообщений Microsoft Exchange несуществующим получателям от одного отправителя за короткий промежуток времени. Такая активность может быть связана с ошибочной рассылкой, некорректным списком адресатов, подбором существующих почтовых адресов или использованием скомпрометированной учетной записи для массовой отправки сообщений.

Была ли полезна эта страница?

Обратная связь