日本語版
最新ニュース
科学&テクノロジー

SolarWinds Web ヘルプ デスクの積極的な悪用の分析

このアクティビティは、一般的だが影響力の大きいパターンを反映しています。つまり、脆弱性がパッチされていない場合、または監視が不十分な場合、単一の公開されたアプリケーションがドメイン全体の侵害への道を提供する可能性があります。この侵入では、攻撃者は、常駐のテクニック、正規の管理ツール、および低ノイズ永続化メカニズムに大きく依存していました。こうしたトレードクラフトの選択により、多層防御、インターネットに接続されたサービスへのタイムリーなパッチ適用、アイデンティティ層、エンドポイント層、ネットワーク層にわたる動作ベースの検出の重要性が強化されます。 この投稿では、Microsoft Defender Research チームが調査で得た最初の所見と、組織がこの脅威への曝露を減らすのに役立つ検出と探索のガイダンス、およびセキュリティ体制強化の推奨事項を共有します。分析は進行中です。追加の詳細が判明次第、この投稿は更新されます。 技術的な詳細 Microsoft Defender Research チームは、公開された SolarWinds Web ヘルプ デスク (WHD) の活発な実際の悪用を特定しました。次のような実際に悪用された脆弱性を確認するために、さらなる調査が進行中です。 CVE-2025-40551 (重要な信頼できないデータの逆シリアル化) および CVE-2025-40536 (セキュリティ制御バイパス) および CVE-2025-26399。悪用に成功すると、攻撃者はインターネットに面した展開環境で認証されていないリモート コードを実行できるようになり、外部の攻撃者が WHD アプリケーション コンテキスト内で任意のコマンドを実行できるようになります。 悪用が成功すると、侵害された WHD インスタンスのサービスによって PowerShell が生成され、BITS を利用してペイロードのダウンロードと実行が行われます。 ダウンロードされたバイナリは、正規のリモート監視および管理 (RMM) ソリューションである Zoho ManageEngine…

SolarWinds Web ヘルプ デスクの積極的な悪用の分析

このアクティビティは、一般的だが影響力の大きいパターンを反映しています。つまり、脆弱性がパッチされていない場合、または監視が不十分な場合、単一の公開されたアプリケーションがドメイン全体の侵害への道を提供する可能性があります。この侵入では、攻撃者は、常駐のテクニック、正規の管理ツール、および低ノイズ永続化メカニズムに大きく依存していました。こうしたトレードクラフトの選択により、多層防御、インターネットに接続されたサービスへのタイムリーなパッチ適用、アイデンティティ層、エンドポイント層、ネットワーク層にわたる動作ベースの検出の重要性が強化されます。

この投稿では、Microsoft Defender Research チームが調査で得た最初の所見と、組織がこの脅威への曝露を減らすのに役立つ検出と探索のガイダンス、およびセキュリティ体制強化の推奨事項を共有します。分析は進行中です。追加の詳細が判明次第、この投稿は更新されます。

技術的な詳細

Microsoft Defender Research チームは、公開された SolarWinds Web ヘルプ デスク (WHD) の活発な実際の悪用を特定しました。次のような実際に悪用された脆弱性を確認するために、さらなる調査が進行中です。 CVE-2025-40551 (重要な信頼できないデータの逆シリアル化) および CVE-2025-40536 (セキュリティ制御バイパス) および CVE-2025-26399。悪用に成功すると、攻撃者はインターネットに面した展開環境で認証されていないリモート コードを実行できるようになり、外部の攻撃者が WHD アプリケーション コンテキスト内で任意のコマンドを実行できるようになります。

悪用が成功すると、侵害された WHD インスタンスのサービスによって PowerShell が生成され、BITS を利用してペイロードのダウンロードと実行が行われます。

ダウンロードされたバイナリは、正規のリモート監視および管理 (RMM) ソリューションである Zoho ManageEngine のコンポーネントを複数のホストにインストールし、攻撃者に侵害されたシステムの対話型制御を提供します。次に攻撃者は、ドメイン管理者を含む機密性の高いドメイン ユーザーとグループを列挙しました。持続性を確保するために、攻撃者はリバース SSH および RDP アクセスを確立しました。一部の環境では、Microsoft Defender は、起動時に SYSTEM アカウントで QEMU 仮想マシンを起動するスケジュールされたタスクを作成する際の攻撃者の行動を監視して警告を発し、ポート転送を介して SSH アクセスを公開しながら、仮想化環境内の悪意のあるアクティビティを効果的に隠蔽しました。

SCHTASKS /CREATE /V1 /RU SYSTEM /SC ONSTART /F /TN “TPMProfiler” /TR “C:Users\tmpqemu-system-x86_64.exe -m 1G -smp 1 -hda vault.db – device e1000,netdev=net0 -netdev user,id=net0,hostfwd=tcp::22022-:22”

一部のホストでは、攻撃者が wab.exe を悪用して DLL サイドローディングを使用し、悪意のある sspicli.dll をロードしました。このアプローチにより、LSASS メモリへのアクセスと認証情報の盗難が可能になり、よく知られたダンピング ツールや直接ハンドル パターンに焦点を当てた検出を減らすことができます。少なくとも 1 つのケースでは、アクティビティが元のアクセス ホストから DCSync にエスカレートされ、高い特権の資格情報を使用してドメイン コントローラーにパスワード データを要求したことが示されました。次の図では、攻撃パスを強調表示しています。

緩和と保護のガイダンス

  • 今すぐパッチを適用して露出を制限してください。 WHDを更新する CVE-2025-40551CVE-2025-40536 そして CVE-2025-26399、管理パスへのパブリック アクセスを削除し、Ajax プロキシでのログ記録を増やします。
  • 不正な RMM を排除します。悪用後に追加された ManageEngine RMM アーティファクト (ToolsIQ.exe など) を見つけて削除します。
  • リセットして隔離します。資格情報をローテーションし (WHD からアクセス可能なサービス アカウントと管理者アカウントから開始します)、侵害されたホストを隔離します。

Microsoft Defender XDR の検出

Microsoft Defender は、このキャンペーンに対して侵害前と侵害後の対応を提供します。お客様は、上記で参照した CVE の MDVM 機能を使用して、リスクにさらされている脆弱だがパッチが適用されていない WHD インスタンスを迅速に特定し、以下で提案されている一般的および特定のアラートを確認して、デバイスと ID 全体にわたる攻撃をカバーできます。

戦術観察された活動Microsoft Defender の適用範囲 初期アクセスCVE-2025-40551、CVE-2025-40536、および CVE-2025-26399 を介した公共向け SolarWinds WHD の悪用。エンドポイント用 Microsoft Defender
– SolarWinds Web ヘルプ デスク RCE を悪用する試みの可能性

Microsoft Defender ウイルス対策
– トロイの木馬:Win32/HijackWebHelpDesk.A

Microsoft Defender の脆弱性管理
– CVE-2025-40551 および CVE-2025-40536 の影響を受ける可能性があるデバイスは、MDVM によって表面化できます。

実行 侵害されたデバイスは PowerShell を生成し、ペイロードのダウンロードと実行に BITS を活用します エンドポイント用 Microsoft Defender
– 不審なサービスが開始されました
– 隠された二重用途ツールの起動試行 – 疑わしい PowerShell コマンドラインのダウンロードと実行 横方向の移動逆 SSH シェルと SSH トンネリングが観察されましたエンドポイント用 Microsoft Defender
– 不審な SSH トンネリング アクティビティ
– リモート デスクトップ セッション

ID 用の Microsoft Defender
– 個人情報の盗難の疑い (ハッシュのパス)
– over-pass-the-hash攻撃の疑い(強制暗号化型)

永続化/権限昇格攻撃者は、wab.exe を悪用して DLL サイドローディングを実行し、悪意のある sspicli.dll ファイルをロードしました。
エンドポイント用 Microsoft Defender
– DLL検索順序ハイジャック 資格情報の AccessActivity がドメイン レプリケーションの悪用 (DCSync) に進行しました エンドポイント用 Microsoft Defender
– 異常なアカウント検索
– LSASS サービスへの不審なアクセス
– プロセス メモリ ダンプ – 機密データへの不審なアクセス

ID 用の Microsoft Defender
– DCSync 攻撃の疑い (ディレクトリ サービスのレプリケーション)

Microsoft Defender XDR ハンティング クエリ

セキュリティ チームは、Microsoft Defender XDR の高度な探索機能を使用して、悪用の痕跡を積極的に探すことができます。

次の Kusto Query Language (KQL) クエリを使用して、脆弱なソフトウェアを使用しているデバイスを特定できます。

1) 不審なコマンドのエクスプロイト後に実行される可能性のあるものを見つける

デバイスプロセスイベント |ここで、開始プロセスの親ファイル名は「wrapper.exe」で終わります。ここで、InitiatingProcessFolderPath には \WebHelpDesk\bin\ があります。ここで、InitiatingProcessFileName in~ (“java.exe”、”javaw.exe”) または InitiatingProcessFileName には “tomcat” が含まれています。 where FileName !in (“java.exe”, “pg_dump.exe”, “reg.exe”, “conhost.exe”, “WerFault.exe”) let command_list = Pack_array(“whoami”, “net user”, “net group”, “nslookup”, “certutil”, “echo”, “curl”, “quser”, “hostname”, “iwr”, “irm”, “iex”, “Invoke-Expression”、”Invoke-RestMethod”、”Invoke-WebRequest”、”tasklist”、”systeminfo”、”nltest”、”base64″、”-Enc”、”bitsadmin”、”expand”、”sc.exe”、”netsh”、”arp”、”adexplorer”、”wmic”、”netstat”、”-EncodedCommand”、 “開始プロセス”、”wget”); ImpactedDevices = DeviceProcessEvents | させますここで、isnotempty(DeviceId) |ここで、InitiatingProcessFolderPath には「\WebHelpDesk\bin\」が含まれます。ここで、ProcessCommandLine has_any (command_list) |個別の DeviceId;デバイスプロセスイベント |ここで、DeviceId は (ImpactedDevices | 個別の DeviceId) |ここで、InitiatingProcessParentFileName には「ToolsIQ.exe」が含まれます。ここで、ファイル名 != “conhost.exe”

2) ntds.dit の盗難の可能性を見つける

デバイスプロセスイベント |ここで、ファイル名 =~ “print.exe” |ここで、ProcessCommandLine has_all (“print”, “/D:”, @”windowsntdsntds.dit”)

3) 脆弱な SolarWinds WHD サーバーを特定する

DeviceTvmSoftwareの脆弱性 |ここで、CveId has_any (‘CVE-2025-40551’、’CVE-2025-40536’、’CVE-2025-26399’)

参考文献

この調査は、Sagar Putil、Hardik Suri、Eric Hopper、Kajhon Soyini の協力を得て、Microsoft Defender Security Research によって提供されています。

もっと詳しく知る

リアルタイム保護機能の詳細と組織内での有効化方法については、ドキュメントを参照してください。

詳しくはこちら Microsoft Defender を使用して Copilot Studio エージェントを保護する

詳しくはこちら 実行時にリアルタイムでエージェントを保護する (プレビュー) – Microsoft Defender for Cloud Apps | Microsoft Learn

探検する Copilot Studio Agent Builder を使用してエージェントを構築およびカスタマイズする方法

#SolarWinds #Web #ヘルプ #デスクの積極的な悪用の分析

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。