ProxyLogon Reset Virtual Directories Based On IIS Log
Description
When exploiting this vulnerability with CVE-2021-26858, an SSRF attack is used to manipulate virtual directories
Query · sigma
selection: cs-method: POST sc-status: 200 cs-uri-stem: /ecp/DDI/DDIService.svc/SetObject cs-uri-query|contains|all: - schema=Reset - VirtualDirectory cs-username|endswith: $ keywords: '|all': - POST - 200 - /ecp/DDI/DDIService.svc/SetObject - schema=Reset - VirtualDirectory - $ condition: selection or keywords
Known false positives
- Unlikely