Microsoft Exchange Server: правила корреляции
Таблица содержит сведения о разработанных правилах корреляции, включая их краткое описание и перечень тактик и техник MITRE ATT&CK, которые они охватывают.
| ID правила | Название правила | Описание | Тактики и техники |
|---|---|---|---|
RV-D-1166 |
Утечка данных через массовую отправку писем |
Правило предназначено для выявления аномальных сценариев массовой отправки писем с внутренних учетных записей на один внешний адрес. Такая активность может указывать на компрометацию почтовых ящиков или попытку передачи конфиденциальной информации через почтовые каналы. |
|
RV-D-1167 |
Эксплуатация уязвимости CVE-2024-49040 |
Правило предназначено для выявления писем, доставленных через Microsoft Exchange, в которых наблюдается расхождение между реальным SMTP-отправителем (envelope sender, P2 FROM) и адресом, указанным в заголовке From. Атакующие могут намеренно подменять значение заголовка From для маскировки источника письма, имитации доверенных внешних или внутренних отправителей и повышения вероятности успешной фишинговой атаки. В рамках правила анализируются события Message Tracking Logs типа RECEIVE. Детект срабатывает в случаях, когда отображаемый отправитель письма не совпадает с адресом отправителя, использованным на уровне SMTP. |
|
RV-D-1171 |
Попытка выгрузить PST-файлы в MS Exchange |
Атакующие могут использовать штатные административные возможности Microsoft Exchange для скрытой эксфильтрации почтовых данных. В частности, PowerShell-командлеты |
|
RV-D-1172 |
Изменение правила журнала в системе Exchange |
Атакующие, получившие доступ к привилегированной учетной записи Exchange, могут создавать, изменять или удалять Journal Rules для реализации скрытого сбора переписки (эксфильтрации) или для обхода требований комплаенса и сокрытия активности (например, отключив правило или сменив адрес журналирования). Правило предназначено для выявления изменений конфигурации Exchange Journal Rules (журналирование почты), выполняемых через Exchange PowerShell. |
|
RV-D-1173 |
Изменение политики Microsoft Office OWA в системе Exchange |
Атакующие, получившие доступ к привилегированной учетной записи Exchange, могут создавать, изменять или удалять политики OWA с целью ослабления защитных ограничений, повышения удобства эксплуатации скомпрометированных почтовых ящиков или обхода организационных мер безопасности. Например, отключение ограничений на вложения или изменение политики для конкретных пользователей может упростить доставку вредоносных файлов, фишинговых вложений или дальнейшее развитие атаки. |
|
RV-D-1178 |
Сбор электронной почты в MS Exchange |
Атакующие, получившие доступ к учетной записи с достаточными привилегиями, могут злоупотреблять встроенными средствами Exchange для скрытого сбора конфиденциальной информации из почтовых ящиков. В частности, с использованием PowerShell-командлетов возможно выборочно извлекать письма по ключевым словам, временным диапазонам или другим критериям и копировать их в подконтрольный почтовый ящик или экспортировать для последующей эксфильтрации. |
|
RV-D-1179 |
Удаление или размонтирование базы данных в MS Exchange |
Атакующие с привилегированной учетной записью Exchange могут удалять или размонтировать базы данных почтовых ящиков, что приводит к потере данных, нарушению работы сервисов и потенциальной утечке информации. Подобные действия могут выполняться через PowerShell-командлеты |
|
RV-D-1180 |
Пользователь удалил почтовые ящики в MS Exchange |
Атакующие, получившие доступ к привилегированной учетной записи Exchange (или скомпрометировав учетные данные администратора), могут удалять или отключать почтовые ящики пользователей через Exchange PowerShell для сокрытия следов и нарушения доступности корпоративной переписки. Команды |
|
RV-D-1182 |
Пользователь выполнил действие с правилом транспорта в Exchange |
Атакующие, получившие доступ к учетной записи с административными или делегированными правами в Microsoft Exchange, могут злоупотреблять правилами транспорта (Transport Rules) для скрытого сбора, перенаправления или модификации электронной почты. Подобные действия могут выполняться через PowerShell-командлеты |
|
RV-D-1183 |
Добавление пользователя в группу рассылки в MS Exchange |
Атакующие, получившие доступ к администраторской учетной записи Exchange, могут добавлять пользователей или внешние адреса в группы рассылки, чтобы получить доступ к конфиденциальной переписке или обеспечить скрытую рассылку сообщений. Наиболее часто это выполняется через Exchange Management Shell и фиксируется в журналах выполнения командлетов (CmdletLogs). Правило выявляет попытки добавления участников в группы рассылки, включая команды |
|
RV-D-1188 |
Сбор адресов электронной почты из глобального списка |
Атакующий, получивший доступ к учетной записи с правами управления Microsoft Exchange (включая делегированные или административные права), может использовать встроенный PowerShell-командлет |
|
RV-D-1189 |
Удаление политики фильтров ВПО в системе Exchange |
Атакующий, получивший доступ к учетной записи с административными правами в Microsoft Exchange, может целенаправленно ослаблять защитные механизмы почтовой инфраструктуры. Одним из таких действий является удаление политики фильтрации вредоносного ПО, что приводит к отключению встроенной фильтрации защиты Exchange. После отключения данной защиты атакующий получает возможность доставлять вредоносные вложения и ссылки без срабатывания стандартных средств фильтрации, а также подготавливать почтовую среду для последующих атак (например, фишинга). |
|
RV-D-1191 |
Подозрение на эксплуатацию ProxyShell |
ProxyShell — общее название для трех уязвимостей в Microsoft Exchange, совокупная эксплуатация которых позволяет удаленному неавторизованному атакующему выполнить произвольный код на уязвимом сервере. Как сообщают исследователи, в настоящее время атакующие пытаются удаленно проэксплуатировать ProxyShell через Client Access Service (CAS), запущенный на порту 443 в Internet Information Services (IIS). Правило выявляет HTTP-запросы, характерные для попыток эксплуатации ProxyShell, на основе анализа URL-шаблонов и кодов ответа сервера. |
|
RV-D-1211 |
Успешная эксплуатация ProxyShell |
ProxyShell — общее название для трех уязвимостей в Microsoft Exchange, совокупная эксплуатация которых позволяет удаленному неавторизованному атакующему выполнить произвольный код на уязвимом сервере. Как сообщают исследователи, в настоящее время атакующие пытаются удаленно проэксплуатировать ProxyShell через Client Access Service (CAS), запущенный на порту 443 в Internet Information Services (IIS). Правило выявляет HTTP-запросы, характерные для успешной эксплуатации ProxyShell, на основе анализа URL-шаблонов и кодов ответа сервера. |
|
RV-D-1221 |
Эксплуатация ProxyLogon в Microsoft Exchange (CVE-2021-27065) |
ProxyLogon — это цепочка критических уязвимостей в Microsoft Exchange Server, позволяющая удаленному неаутентифицированному лицу получить административный доступ к серверу и выполнить произвольный код. Эксплуатация уязвимостей осуществляется через компонент Client Access Service (CAS), доступный по HTTPS (порт 443), что делает атаку возможной напрямую из интернета. Данное правило отслеживает именно уязвимость CVE-2021-27065 из цепочки ProxyLogon — наиболее распространенный сценарий атаки, когда атакующий изменяет конфигурацию виртуального каталога OAB для внедрения вредоносного кода или установки веб-шелла на сервере Exchange. |
|
RV-D-1227 |
Эксплуатация уязвимости ProxyNotShell (CVE-2022-41082) |
ProxyNotShell — это цепочка уязвимостей в Microsoft Exchange Server, позволяющая удаленному атакующему выполнить произвольный код на сервере после успешной аутентификации. В отличие от ProxyLogon и ProxyShell, эксплуатация ProxyNotShell требует наличия действительных учетных данных, что делает атаку менее «шумной» и усложняет ее обнаружение на ранних этапах. Данное правило выявляет характерную последовательность действий, включающую успешную сетевую аутентификацию по протоколу NTLM к службе IIS ( |
|
RV-D-1283 |
Обнаружение атаки Password Spraying на Exchange |
Атакующие могут использовать механизмы аутентификации Microsoft Exchange для подбора учетных данных пользователей с целью получения несанкционированного доступа к почтовым ящикам и связанным сервисам. Данное правило выявляет признаки подбора пароля на основе анализа журналов IIS и фиксирует серию неудачных попыток входа в OWA, превышающую установленный порог в 5 неуспешных аутентификаций для нескольких учетных записей с одного IP-адреса в течение 5 минут. |
|
RV-D-1290 |
Пользователь из черного списка вошел в Exchange |
Успешная аутентификация в Exchange с использованием учетной записи из черного списка указывает либо на ошибку в управлении доступом, либо на активное использование скомпрометированных учетных данных. Доступ к Exchange предоставляет атакующему возможность читать и отправлять почту, получать чувствительную информацию и развивать атаку внутри домена. |
|
RV-D-1291 |
Пользователь удалил доверие федерации из организации Exchange |
Атакующий, получивший доступ к учетной записи с административными правами в Microsoft Exchange, может целенаправленно изменять доверительные отношения почтовой инфраструктуры с внешними организациями. Одним из таких действий является удаление федеративного доверия (Federation Trust), которое используется для федеративной аутентификации и взаимодействия в гибридных и межорганизационных сценариях. |
|
RV-D-1293 |
Пользователь создал/изменил политику назначения ролей управления |
Атакующий, получивший доступ к учетной записи с административными правами в Microsoft Exchange, может изменить модель распределения привилегий внутри почтовой инфраструктуры. Одним из таких действий является создание, изменение или расширение политик назначения ролей управления (Role Assignment Policy). |
|
RV-D-1295 |
Пользователь выполнил действие с ролью управления в Exchange |
Атакующий, получивший доступ к учетной записи с административными правами в Microsoft Exchange, может изменять роли управления и состав административных групп (RBAC). Подобные действия позволяют повысить привилегии, закрепиться в системе, получить доступ к чувствительным операциям Exchange или ограничить доступ другим администраторам. |
|
RV-D-1296 |
Пользователь изменил/удалил критическую группу рассылки |
Группы рассылки (Distribution Groups) в Microsoft Exchange — это группы Active Directory с поддержкой почты, предназначенные исключительно для доставки электронных сообщений группе получателей. Изменение состава, параметров или структуры группы рассылки может привести к несанкционированному доступу к данным, распространяемым по почте. При добавлении своей учетной записи атакующий получает легитимный доступ к сообщениям, адресованным группе получателей. Это позволяет обходить механизмы прямого доступа к почтовым ящикам и получать чувствительную информацию через стандартную рассылку. |
|
RV-D-1297 |
Массовое удаление групп рассылки Exchange |
В Microsoft Exchange группы рассылки (distribution groups) и динамические группы рассылки (dynamic distribution groups) используются для доставки почтовых сообщений группам пользователей и сервисных учетных записей. Такие группы часто задействованы в операционных процессах, служебных уведомлениях, автоматизированных рассылках и взаимодействии между подразделениями. Массовое удаление групп рассылки приводит к немедленному нарушению доставки почты, потере доступа пользователей к служебной информации и сбою бизнес-процессов. |
|
RV-D-1307 |
Подбор пароля к учетным записям Exchange |
Атакующие могут использовать механизмы аутентификации Microsoft Exchange для подбора учетных данных пользователей с целью получения несанкционированного доступа к почтовым ящикам и связанным сервисам. Данное правило выявляет признаки подбора пароля на основе анализа журналов IIS и фиксирует серию неудачных попыток входа в OWA, превышающую установленный порог в 10 неуспешных аутентификаций для одной учетной записи с одного IP-адреса в течение 5 минут. |
|
RV-D-1308 |
Успешный подбор пароля к учетным записям Exchange |
Атакующие могут использовать механизмы аутентификации Microsoft Exchange для подбора учетных данных пользователей с целью получения несанкционированного доступа к почтовым ящикам и связанным сервисам. Данное правило выявляет признаки успешного подбора пароля, фиксируя не менее 10 неуспешных попыток входа для одной учетной записи с одного IP-адреса в течение 5 минут, после которых регистрируется успешная попытка. Такая последовательность событий с высокой вероятностью указывает на компрометацию учетной записи. |
|
RV-D-1620 |
Добавление и удаление прав к почтовому ящику Exchange за короткое время |
Группы рассылки в Microsoft Exchange — это mail-enabled Active Directory-группы, предназначенные исключительно для доставки электронных сообщений группе получателей. Изменение состава, параметров или структуры группы рассылки может привести к несанкционированному доступу к данным, распространяемым по почте. При добавлении своей учетной записи атакующий получает легитимный доступ к сообщениям, адресованным группе получателей. Это позволяет обходить механизмы прямого доступа к почтовым ящикам и получать чувствительную информацию через стандартную рассылку. |
|
RV-D-1637 |
Подбор пароля к учетным записям Exchange по протоколам IMAP или POP |
Атакующие могут использовать механизмы аутентификации Microsoft Exchange по устаревшим протоколам IMAP и POP3 для подбора учетных данных пользователей. Данные протоколы часто используются в средах, где отсутствуют современные механизмы аутентификации и многофакторная защита, что повышает их привлекательность для атакующих. Данное правило выявляет признаки подбора пароля на основе журналов протокольной аутентификации Exchange (POP3/IMAP4 Protocol Logging) и фиксирует серию неудачных попыток входа, превышающую установленный порог (6 и более неуспешных аутентификаций) для одной учетной записи с одного IP-адреса в течение 5 минут, с возможным последующим успешным входом. |
|
RV-D-1639 |
Успешный подбор пароля к учетным записям Exchange по протоколам IMAP или POP |
Атакующие могут использовать механизмы аутентификации Microsoft Exchange по устаревшим протоколам IMAP и POP3 для подбора учетных данных. Данные протоколы не поддерживают современные механизмы защиты (например, MFA в ряде конфигураций) и часто остаются доступными. Данное правило выявляет успешный подбор пароля на основе журналов аутентификации Exchange, где фиксируется серия неудачных попыток входа (6 и более) для одной учетной записи с одного IP-адреса в течение 5 минут, за которой следует успешная аутентификация. |
|
RV-D-1641 |
Атака Password Spraying по протоколам IMAP или POP |
Атакующие могут использовать механизмы аутентификации Microsoft Exchange по устаревшим протоколам IMAP и POP3 для проведения атаки Password Spraying с целью подбора учетных данных пользователей и получения несанкционированного доступа к почтовым ящикам и связанным сервисам. В отличие от классического brute-force, при Password Spraying атакующий выполняет ограниченное количество попыток аутентификации (обычно 1–2) для большого числа учетных записей с одного IP-адреса, что позволяет обходить политики блокировки учетных записей. Данные протоколы не поддерживают современные механизмы защиты (например, MFA в ряде конфигураций) и часто остаются доступными, что делает их привлекательной точкой входа для атакующих. |
|
RV-D-1700 |
Получено письмо от отправителя с плохой репутацией |
В Microsoft Exchange фиксируются события получения (MessageTracking Receive) сообщений от внешних или недоверенных источников, при которых IP-адрес отправителя определяется как подозрительный по данным Threat Intelligence (IOC / TI-репутация). Подобная активность может указывать на доставку фишинговых сообщений или нежелательной почты с инфраструктуры, связанной с вредоносной активностью. Атакующие могут использовать легитимный механизм доставки почты Exchange для доставки сообщений с последующей эксплуатацией пользователей через социальную инженерию или вредоносные вложения/ссылки. |
|
RV-D-1701 |
Отправлено письмо получателю с плохой репутацией |
В Microsoft Exchange фиксируются события отправки (MessageTracking Submit) сообщений получателям, чей почтовый сервер (dst_hostname) определяется как подозрительный по данным Threat Intelligence (IOC / TI-репутация). Подобная активность может указывать на отправку фишинговых сообщений или нежелательной почты на инфраструктуру, связанную с вредоносной активностью. Атакующие могут использовать легитимный механизм отправки почты Exchange для доставки сообщений на подконтрольные им почтовые серверы с последующей эксфильтрацией данных или разведкой. |
|
RV-D-1767 |
Перенаправление почтового сообщения во внешний домен |
Правило выявляет перенаправление почтового сообщения Microsoft Exchange получателю, домен которого отсутствует в перечне корпоративных и доверенных доменов. Такая активность может быть связана с легитимной настройкой пересылки либо с использованием атакующими автоматического перенаправления почты для сбора корпоративной переписки. |
|
RV-D-1775 |
Аномальное количество сообщений, отправленных недействительным получателям |
Правило выявляет множественные неуспешные попытки доставки сообщений Microsoft Exchange несуществующим получателям от одного отправителя за короткий промежуток времени. Такая активность может быть связана с ошибочной рассылкой, некорректным списком адресатов, подбором существующих почтовых адресов или использованием скомпрометированной учетной записи для массовой отправки сообщений. |
Была ли полезна эта страница?