top of page

冬の書架 — 交換所(エクスチェンジ)の夜(長編フィクション)

  • 山崎行政書士事務所
  • 9月15日
  • 読了時間: 6分

ree

— 2021年「Microsoft Exchange on‑premises 脆弱性(通称 ProxyLogon)」大量悪用を骨格にした創作

00|金曜 20:11 “メールが重い”という小さなSOS

青嶺(あおね)市役所・デジタル基盤課夏芽は、夜間保守の合間に受信ボックスの遅延を問い合わせた住民課のメッセージを読み直した。Webメールの読み込みが時々、ひどく重い。監視盤ではCPU短い山を作り、IISのログに見慣れないリクエストが混じる。/owa/ の向こうで、別の扉が開閉している気配。

w3wp.exeからcmd.exe生まれて消えてる……」「Exchangeで、誰か別のことをしてる。」

夏芽は、山崎行政書士事務所のショートカットを叩いた。

01|20:46 “止める/伝える/回す”

静岡・山崎行政書士事務所。ホワイトボードに**律斗(りつと)**が三行だけ書く。

止める/伝える/回す

  • 止める外向き443受け口を一旦絞る公開Exchange孤島化NIC境界で宛先ドロップ)。証跡一方向吸い上げ“自動で直す”は封印

  • 伝える三文庁内・主要部局へ。“事実”と“可能性”を段落で分け、時刻(正午/17時)を約束

  • 回す暫定メール運用代替ドメイン+紙重要案件電話復唱+二名承認で回す。遅いけど確実に。

りなが付け足す。「72時間法の時計を回します。“支払い先変更メールは無効”は最初の三文に入れて。」

奏汰(そうた)は構成図をにらむ。「Exchange on‑premの外通称 ProxyLogonから裏口を作ってへ、内側好きなことをする——そんな筋書き。」

悠真(ゆうま)は画面の光を細める。「Webシェルの匂いaspnet_clientの片隅薄い影が見える。」

ふみかが三文を置く。

現状公開メールサーバ(Exchange)にて不審な挙動を確認。外向き443を縮小し、該当サーバを孤島化証跡保全代替運用を開始。対応重要連絡電話復唱+二名承認庁内メール代替ドメイン段階再開正午に一次報、17時に更新。お願い“支払い先変更”などメールのみの依頼は無効**。必ず電話で二重確認を。

時刻安心の枠。」りなが赤で丸をつけた。

02|21:33 “静かな侵入”の音

IISのログを束ねると、数日前から奇妙な呼気があった。短いURI長い沈黙唐突な200悠真が指先で机を叩く。「サーバ側リクエスト(SSRF)を踏み台裏口差し込む手。書き込み今夜の時刻で立ってる。」

蓮斗(れんと)が四つの数字を掲げる。

  • MTTD(検知)31分

  • 一次封じ込め47分(孤島化・受け口絞り)

  • 外向き転送規模遮断後ゼロ継続)

  • 既存の“転送ルール”2件/外部宛無効化

律斗は短く言う。「勝ってはいない。**“間に合っている”**だけだ。」

03|22:18 “画面の向こうの手”を切る

Exchange生きている。だが薄い手が残る。奏汰隔離したコピー緊急緩和ツールを走らせる。「ベンダの一括緩和受け口仮封既知の影叩く本番更新検証して階段で。」

陽翔(はると)は庁内に流す。「代替ドメインは今夜中に主要部局へ。緊急案件電話復唱落とさない。」

受付には白い猫のマスコットが置かれた。しっぽはUSB Type‑C。札には、太い字でこうある。

「遅いけど確実。」

04|23:52 “逃がさない”ための遅さ

ログ1分分割され、二経路抜かれるメモリ凍結して別の箱へ。りなPPC向けのドラフトを二段落で整える。

  • 確認された事実公開メールサーバ不審な操作痕孤島化受け口縮小緊急緩和転送ルール無効化代替運用の開始。

  • 未確定(継続調査)第三者提供有無範囲侵入の初期時期影響

混ぜない事実可能性同じ文に入れない。」りな。

05|翌朝 06:25 冬の書架を並べ替える

庁舎が白む。代替ドメイン庁内を保ち、市民窓口には掲示が立つ。

「安全確保のため、メールの返信が遅れる場合があります。お急ぎはお電話で。」

奏汰本番安全版階段更新を始める。一気ではなくで。戻れる速さ残すために。

06|09:40 「鍵束」を分ける

管理者権限職務切り分けられ、全部の鍵束誰にも渡さないメール転送ルール可視化のパネルに上がり、外部宛は**“10分会議”(担当・上長・セキュリティ)を鍵**に。

ふみか顧客=住民向けFAQ一行を足す。

「当市は不当な要求には応じません。証跡の確保と関係機関との連携を優先します。」

07|12:00 正午の報

ふみかが読み上げ、りなが段落を整える。

事実公開メールサーバ不審な操作を検知。孤島化/受け口縮小/緊急緩和を実施、代替運用庁内連絡継続外部転送ルール無効化影響(現時点)個人情報の第三者提供の確証なし継続調査)。対外メール遅延あり。約束17時更新“メールだけ”の依頼は無効電話二重確認を。

怒号はない。時刻不安終わりを作る。

08|14:18 “第二波”の予感

セキュリティ各社から二波・三波情報が駆け込む。最初の扉ふさぐと、別の窓から叩く者たち。悠真が言う。「既存の影追い出し新しい扉閉めるルールは**“白で書く”**。許したものだけ通す。」

蓮斗の四つの数字が更新される。

  • 既知の影3件→0

  • 外向き帯域平常

  • 代替運用稼働率92%

  • 顧客(市民)問い合わせ定型に収束

09|17:00 二次報

封じ込め安全版適用(段階)緊急緩和の維持外部転送ルールの監視管理権限の分割影響対外メール遅延 平均11分事故報告なし夜間完全更新クリーン再構築最小構成段階復帰)。72時間報告線を維持。

律斗はペン先で小さな丸を描く。「一次封じ込め完了残すのは手順地図。」

10|21:25 青いインジケータ

Exchange新しい箱目を開ける自動更新止め“人の10分会議”を間に挟み、白リストになる。ログ書換不能保全庫二経路で落ち続ける。

夏芽モニタを見つめる。「鳴るべきアラートが、鳴る。」

11|二日目 08:05 “声の鍵”を練習する

コールセンター仮想訓練みお攻撃者役で「端末を落として—」と声色を変える。窓口は台本どおり返す。「今の番号に折り返します。上長同席の10分会議で再登録します。になる。手続き鍵穴狭める

12|三日後 11:40 “72時間”の線

PPCへの報告二段落で確定する。

  • 確認された事実公開メールサーバでの不審操作孤島化/受け口縮小緊急緩和・安全版の段階適用代替運用外部転送ルールの無効化

  • 未確定(継続調査)第三者提供有無範囲初期侵入時期

蓮斗の数字。

  • MTTD31分 → 12分(監視窓の再設計)

  • 一次封じ込め47分 → 29分

  • 代替運用→本線復帰完了

  • 例外期限遵守率98%

りなは三行で締めくくる。

言い切る(事実と可能性を混ぜない)期限を付ける(例外は時間で管理)二重に確かめる(自動の間に“人の10分”)

やまにゃん(白い猫のマスコット)が受付でしっぽのType‑Cを光らせる。札には変わらない一行。

「速さは、戻れるときだけ味方。」

冬の書架並べ替えられた。便利向こうを置き、手続きもう一度メールに流し返す。

——

参考リンク(URLべた張り/事実ベース・一次情報/主要技術解説)

※物語はフィクションですが、骨格(Exchange on‑prem の一連の脆弱性=通称 ProxyLogon/大量悪用/緊急緩和と段階更新/Webシェル設置・転送ルール悪用・外向き通信抑止などの運用要点)は以下に基づいています。

https://www.microsoft.com/security/blog/2021/03/02/hafnium-targeting-exchange-servers/https://www.cisa.gov/news-events/alerts/2021/03/06/microsoft-exchange-server-vulnerabilitieshttps://www.volexity.com/blog/2021/03/02/active-exploitation-of-microsoft-exchange-zero-day-vulnerabilities/https://www.welivesecurity.com/2021/03/10/exchange-servers-under-siege-proxylogon-attacks/https://www.fireeye.com/blog/threat-research/2021/03/detection-guidance-for-microsoft-exchange-server-exploits.htmlhttps://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26855https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-27065https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26857https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26858https://www.microsoft.com/security/blog/2021/03/15/microsoft-releases-one-click-exchange-on-premises-mitigation-tool/

 
 
 

コメント


bottom of page