Microsoft แจกเครื่องมือช่วยบรรเทาปัญหาช่องโหว่บน Exchange Server ในคลิกเดียว

Microsoft ได้แจกเครื่องมือช่วยแก้ปัญหาเบื้องต้นในช่องโหว่ ‘Proxylogon’ ที่กำลังถูกใช้โจมตีอย่างแพร่หลายใน Exchange Server แบบ On-premise ในขณะนี้

Credit: ShutterStock.com

Exchange On-premises Mitigation Tool (EOMT) เป็นสคิร์ปต์ PowerShell ที่สามารถใช้ได้ง่ายๆ เนื่องจาก Microsoft ตระหนักดีว่าเครื่องมือต้องเข้าถึงผู้ใช้งานในธุรกิจขนาดเล็กได้ โดยผู้สนใจสามารถดาวน์โหลดสคริปต์ดังกล่าวได้ที่ https://github.com/microsoft/CSS-Exchange/releases/latest/download/EOMT.ps1 ทั้งนี้มีการบรรเทาปัญหา 3 ขั้นตอนคือ

  1. ตรวจสอบก่อนว่าเครื่องมีช่องโหว่หรือไม่
  2. บรรเทาปัญหาช่องโหว่ CVE-2021-26855 (SSRF) ด้วยการติดตั้งโมดูล IIS URL Rewrite และใช้ Regular Expression rule เพื่อคัดกรอง Cookie Header
  3. ดาวน์โหลดเครื่องมือ Microsoft Safety Scanner เข้ามาจัดการ Web Shell หรือสคริปต์อันตรายของคนร้าย

โดย Microsoft ได้แนะนำให้ผู้เกี่ยวข้องใช้ EOMT.ps1 ได้แทบทุกกรณียกเว้นหากอัปเดตแพตช์และทำการตรวจสอบภัยคุกคามจนมั่นใจแล้ว สำหรับ Log ของการใช้งานจะปรากฏอยู่ที่ C:\EOMTSummary.txt ส่วนใครที่ต้องการตรวจสอบ Indicator of compromise ของการแทรกแซง Exchange Server บน On-premise ของท่านภายใน HttpProxy Log, Exchange Log และ Windows Log ทาง Microsoft ได้แจกสคริปต์ไว้เช่นกันที่ https://github.com/microsoft/CSS-Exchange/tree/main/Security 

ที่มา : https://www.bleepingcomputer.com/news/microsoft/microsoft-releases-one-click-exchange-on-premises-mitigation-tool/

About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

Salesforce เข้าซื้อกิจการ Fin มูลค่าราว 3,600 ล้านดอลลาร์ เสริมแกร่ง AI Agent งานบริการลูกค้า

Salesforce ประกาศลงนามข้อตกลงขั้นสุดท้ายเข้าซื้อกิจการ Fin ผู้ให้บริการแพลตฟอร์ม customer agent ในมูลค่าราว 3,600 ล้านดอลลาร์สหรัฐ เพื่อนำเทคโนโลยี AI Agent สำหรับงานบริการลูกค้ามาเสริมความสามารถให้กับ Agentforce

Cisco ออกแพตช์แก้ช่องโหว่ Zero-day บน Catalyst SD-WAN Manager ที่ถูกใช้โจมตียกระดับสิทธิ์เป็น root

Cisco ปล่อยอัปเดตด้านความปลอดภัยแก้ช่องโหว่บน Catalyst SD-WAN Manager (เดิมคือ SD-WAN vManage) หลังพบว่าถูกใช้โจมตีจริงในลักษณะ Zero-day เพื่อยกระดับสิทธิ์เป็น root บนระบบที่ได้รับผลกระทบ