You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

ProxyShell入侵Exchange后EWS日志异常排查及关联分析问题咨询

1 EWS日志AuthenticatedUser为NT AUTHORITY\SYSTEM的正常场景

确实存在合法场景,主要分为两类:

  • Exchange内置系统服务调用:你日志中出现的Exchange/<版本号>/ElcClient/S=MRM&BI=<长字符串>UA对应的是Exchange的消息记录管理(MRM)服务,该服务默认以NT AUTHORITY\SYSTEM身份运行,用于执行邮箱保留策略、自动归档、过期内容清理等内置任务,触发ExportItems动作属于正常业务行为。
  • 管理员合规操作:管理员通过Exchange管理中心、PowerShell执行合规性搜索、邮箱内容导出等操作时,部分场景下系统也会以NT AUTHORITY\SYSTEM身份调用EWS接口执行底层任务。
    恶意请求的判定标准可结合UA判断:和你确认的入侵特征一致,若SYSTEM身份请求的UA为浏览器类标识(如Chrome/92相关字符串),可直接判定为恶意请求。
2 GetItem、ExportItems记录与邮件对象的关联规则,及RequestID、CorrelationID的作用
  • 操作记录可直接关联对应邮件对象:GetItem请求日志中会携带目标对象的ItemId参数,ExportItems请求日志中会携带待导出的ItemIds列表、目标邮箱MailboxId参数,两类参数都是Exchange存储中邮箱、邮件对象的唯一标识符,可直接定位到对应资源。
  • RequestID:单条EWS请求的唯一标识,仅对应当前单次EWS调用,可用于在EWS日志中检索本次请求的完整参数、返回状态、执行耗时等上下文信息。
  • CorrelationID:跨服务关联标识,同一个操作链路(比如管理员发起一次邮箱导出,会先后触发权限校验、存储访问、EWS调用、任务生成等多个服务环节)的所有请求会携带同一个CorrelationID,你可以用该ID在Exchange全量日志(包括邮箱审计日志、管理操作审计日志、传输日志等)中检索,完整溯源操作的发起方、执行路径、最终结果。
    你当前遇到的MRM服务触发的ExportItems请求,可通过CorrelationID检索管理审计日志,确认是否存在对应管理员发起的导出任务,或是否匹配MRM策略的配置规则,即可判断是否为合法操作。

内容的提问来源于stack exchange,提问作者kilgore

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.26 10:24:04