攻击链条依赖于社会工程学和恶意邮件内容。
一旦执行,该脚本将在已认证的OWA会话上下文中运行。根据场景不同,这可能允许攻击者:
当前报告指出以下本地部署Exchange Server版本受到影响:
这些是组织自行部署和管理的服务器产品,通常会向内部用户开放Outlook on the web或用于远程访问。
Exchange Online有两个重要区别:
使用EEMS的组织应确认缓解措施已成功下载并应用。
并非所有环境都能使用或允许自动缓解措施。例如:
如果自动部署不可用,管理员应立即应用这些缓解措施。
通过EEMS交付的缓解措施是为受支持的Exchange版本设计的。对于以下服务器:
在此类系统升级、隔离或以其他方式获得保护之前,应将其视为潜在暴露状态。
基于缓解措施的防御的一个关键风险是假设它们处于活动状态而实际上并非如此。
微软建议使用Exchange Health Checker脚本来验证所有服务器的缓解措施状态。该脚本可以快速报告:
在每个Exchange服务器上运行该工具,有助于确保组织真正受到保护,而不是依赖于臆断的配置。
运行本地部署Exchange的组织应优先执行以下操作: