ProxyShell入侵Exchange后EWS日志异常排查及关联分析问题咨询
确实存在合法场景,主要分为两类:
- Exchange内置系统服务调用:你日志中出现的
Exchange/<版本号>/ElcClient/S=MRM&BI=<长字符串>UA对应的是Exchange的消息记录管理(MRM)服务,该服务默认以NT AUTHORITY\SYSTEM身份运行,用于执行邮箱保留策略、自动归档、过期内容清理等内置任务,触发ExportItems动作属于正常业务行为。 - 管理员合规操作:管理员通过Exchange管理中心、PowerShell执行合规性搜索、邮箱内容导出等操作时,部分场景下系统也会以
NT AUTHORITY\SYSTEM身份调用EWS接口执行底层任务。
恶意请求的判定标准可结合UA判断:和你确认的入侵特征一致,若SYSTEM身份请求的UA为浏览器类标识(如Chrome/92相关字符串),可直接判定为恶意请求。
2 GetItem、ExportItems记录与邮件对象的关联规则,及RequestID、CorrelationID的作用
- 操作记录可直接关联对应邮件对象:
GetItem请求日志中会携带目标对象的ItemId参数,ExportItems请求日志中会携带待导出的ItemIds列表、目标邮箱MailboxId参数,两类参数都是Exchange存储中邮箱、邮件对象的唯一标识符,可直接定位到对应资源。 - RequestID:单条EWS请求的唯一标识,仅对应当前单次EWS调用,可用于在EWS日志中检索本次请求的完整参数、返回状态、执行耗时等上下文信息。
- CorrelationID:跨服务关联标识,同一个操作链路(比如管理员发起一次邮箱导出,会先后触发权限校验、存储访问、EWS调用、任务生成等多个服务环节)的所有请求会携带同一个CorrelationID,你可以用该ID在Exchange全量日志(包括邮箱审计日志、管理操作审计日志、传输日志等)中检索,完整溯源操作的发起方、执行路径、最终结果。
你当前遇到的MRM服务触发的ExportItems请求,可通过CorrelationID检索管理审计日志,确认是否存在对应管理员发起的导出任务,或是否匹配MRM策略的配置规则,即可判断是否为合法操作。
内容的提问来源于stack exchange,提问作者kilgore
相关产品推荐
相关产品推荐

