Microsoft zgłasza wzrost ataków na serwery Exchange

How to effectively deal with bots on your site? The best protection against click fraud.
  • Microsoft Zespół badawczy Defender ATP opublikował poradnik, jak chronić serwery Exchange przed złośliwym oprogramowaniem ataki za pomocą wykrywania opartego na zachowaniu.
  • Zespół ATP jest zaniepokojony ataki że wykorzystaćWymieniać sięluki jak CVE-2020-0688.
  • Powinieneś zacząć od przeczytania więcej informacji na temat wymiany z naszego Sekcja Microsoft Exchange.
  • Jeśli chcesz dowiedzieć się więcej o bezpieczeństwie, odwiedź nasz Centrum bezpieczeństwa.
Zwiększone ataki na serwery Exchange

Zespół badawczy Microsoft Defender ATP opublikował poradnik, jak się bronić Serwery Exchange przed złośliwymi atakami przy użyciu wykrywania opartego na zachowaniu.

Istnieją dwa scenariusze ataków na serwery Exchange. Najczęstsze oznacza przeprowadzanie ataków socjotechnicznych lub ataków typu drive-by download, których celem są punkty końcowe.

Zespół ATP jest jednak zaniepokojony drugim rodzajem ataków, które wykorzystują luki w Exchange, takie jak CVE-2020-0688. Było nawet Ostrzeżenie NSA o tej luce.

Microsoft już wydany aktualizacja zabezpieczeń naprawiająca lukę od lutego, ale osoby atakujące nadal znajdują serwery, które nie zostały załatane, a zatem pozostały podatne na ataki.

instagram story viewer

Jak chronić się przed atakami na serwery Exchange?

Blokowanie i powstrzymywanie na podstawie zachowań możliwości w Microsoft Defender ATP, które wykorzystują silniki specjalizujące się w: wykrywanie zagrożeń poprzez analizę zachowań, ujawniają podejrzane i złośliwe działania na serwerach Exchange.

Te silniki wykrywania są zasilane przez klasyfikatory uczenia maszynowego oparte na chmurze, które są szkolone przez profilowanie oparte na ekspertach między legalnymi a podejrzane działania na serwerach Exchange.

Badacze z firmy Microsoft przeanalizowali ataki na Exchange badane w kwietniu, wykorzystując wiele wykryć opartych na zachowaniu.

podejrzane zachowania wykryte na wykresie serwerów giełdowych

Jak odbywają się ataki?

Microsoft ujawnił również łańcuch ataków, które przestępcy wykorzystują do złamania zabezpieczeń serwerów Exchange.

Wygląda na to, że osoby atakujące działają na lokalnych serwerach Exchange przy użyciu wdrożonych powłok internetowych. Za każdym razem, gdy atakujący wchodził w interakcję z powłoką internetową, pula przejętych aplikacji uruchamiała polecenie w imieniu osoby atakującej.

To marzenie atakującego: bezpośrednie lądowanie na serwerze i, jeśli serwer błędnie skonfigurował poziomy dostępu, uzyskanie uprawnień systemowych.

Łańcuch ataków na serwery MS Exchange

Microsoft również określone w przewodniku ataki wykorzystywały wiele technik bezplikowych, z dodatkowymi warstwami złożoności w wykrywaniu i rozwiązywaniu zagrożeń.

Ataki pokazały również, że detekcje oparte na zachowaniu mają kluczowe znaczenie dla ochrony organizacji.

Na razie wygląda na to, że zainstalowanie poprawki jest jedynym dostępnym lekarstwem na lukę serwera CVE-2020-0688.

Teachs.ru
Jak zainstalować moduł Exchange Online PowerShell w systemie Windows 11?

Jak zainstalować moduł Exchange Online PowerShell w systemie Windows 11?Giełda MicrosoftOkna 11

Postępuj zgodnie z instrukcjami krok po kroku, aby to zrobićPierwszym krokiem jest sprawdzenie lub zainstalowanie programu Windows PowerShell ISE do zainstalowania na komputerze. Jeśli nie, możesz ...

Czytaj więcej
Jak połączyć się z Exchange Online w PowerShell?

Jak połączyć się z Exchange Online w PowerShell?Giełda Microsoft

Poznaj dwa proste sposoby, aby to zrobićPrzetwarzanie wsadowe przy użyciu programu PowerShell upraszcza niektóre prace administracyjne.W tym przewodniku omówiono instrukcje krok po kroku dotyczące ...

Czytaj więcej
Odrzucony adres odbiorcy: odmowa dostępu [naprawa błędu]

Odrzucony adres odbiorcy: odmowa dostępu [naprawa błędu]Giełda Microsoft

Aby naprawić ten błąd, po prostu wykonaj reset DNS i TCP/IPAby obsłużyć ten błąd, upewnij się, że wszystkie foldery publiczne są hostowane lokalnie.Wykonywanie resetu DNS i TCP/IP okazało się skute...

Czytaj więcej
ig stories viewer