Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
OpenWire-CVE-2023-46604-Investigation — شرح تفصيلي للاستجابة للحوادث يحلل استغلال CVE-2023-46604 لـ Apache ActiveMQ عبر OpenWire، بما في ذلك تحليل PCAP وتحديد مؤشرات الاختراق واستخراج حمولة الصدفة العكسية. | Kitploit
أدوات/GitHubGitHub/aelshimony-cloud/openwire-cve-2023-46604-investigation
إدارة مؤشرات الاختراق (IOC)التقاط وتحليل الحزمتحليل الثغرات الأمنيةالاستغلالتحليل الشبكة الجنائيالتحاليل الرقمية الجنائيةالقيادة والسيطرةاستخبارات التهديداتالاستجابة للحوادث

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
أداة الوصول عن بعد
GitHubaelshimony-cloud/openwire-cve-2023-46604-investigation

OpenWire-CVE-2023-46604-Investigation

شرح تفصيلي للاستجابة للحوادث يحلل استغلال CVE-2023-46604 لـ Apache ActiveMQ عبر OpenWire، بما في ذلك تحليل PCAP وتحديد مؤشرات الاختراق واستخراج حمولة الصدفة العكسية.

عرض المستودع
6منذ 2 أشهرلم تتم المراجعة بعد
مشاركة

تحقيق OpenWire-CVE-2023-46604

مختبر OpenWire خلال نوبة عملي كمحلل أمني من المستوى الثاني في مركز عمليات الأمن (SOC)، تلقيت تصعيدًا من محلل من المستوى الأول بخصوص خادم قابل للوصول عمومًا وقد لوحظ أنه يتواصل مع عدة عناوين IP خارجية مشبوهة. ردًا على ذلك، بدأت إجراءات الاستجابة للحوادث (IR) القياسية، والتي تضمنت عزل الخادم المتأثر عن الشبكة لمنع الحركة الجانبية واحتمال تسرب البيانات. تم بعد ذلك الحصول على ملف التقاط حزم (PCAP) من منصة NSM لمزيد من التحقيق. كان هدفي تحليل حركة الشبكة وتحديد أي مؤشرات على نشاط ضار.


  1. تحديد عنوان IP الخارجي المشبوه الأول بعد تحليل حركة الشبكة ومراجعة الاتصالات المنشأة مع الخادم، حددت حزمًا مرتبطة ببروتوكول OpenWire. كشف المزيد من الفحص لهذه الاتصالات عن عنوان IP خارجي مشبوه متورط في الهجوم: 146.190.21.92

  1. تحديد المنفذ المستخدم أثناء الهجوم أثناء فحص حركة مرور OpenWire، اكتشفت أن الخدمة المستهدفة كانت Apache ActiveMQ، وهي وسيط رسائل مفتوح المصدر يتيح الاتصال بين التطبيقات الموزعة. كشف التحليل الإضافي أن المهاجم كان يتواصل عبر المنفذ التالي: 61616

  1. تحديد خادم القيادة والتحكم الثاني من خلال تحليل حركة مرور HTTP ومراجعة الملفات عبر: Export Objects → HTTP Object List حددت عنوان IP خارجيًا ثانيًا مرتبطًا ببنية المهاجم التحتية: 128.199.52.72

  1. تحديد الخدمة المخترقة أكد تحليل اتصالات OpenWire أن الخدمة المخترقة كانت: Apache ActiveMQ كانت هذه الخدمة الهدف الأساسي للهجوم وتبين لاحقًا أنها عرضة لتنفيذ التعليمات البرمجية عن بُعد.

  1. تحديد حمولة الصدفة العكسية غالبًا ما يترك المهاجمون آثارًا لنشاطهم على الأنظمة المخترقة. من خلال تحليل كل من حركة مرور HTTP والأوامر المنفذة أثناء الاختراق، حددت ملف الصدفة العكسية المنشور على الخادم: docker

  1. تحليل سلسلة الاستغلال أثناء التحقيق، لاحظت حركة مرور صادرة مشبوهة من الخادم المخترق باستخدام وكيل المستخدم التالي: java/11.0.21 بدأ الخادم اتصالًا بعنوان IP المشبوه 146.190.21.92 لجلب ملف تكوين XML عن بُعد باسم: /invoice.xml باستخدام Wireshark وتصفية حركة المرور باستخدام: نص عادي ip.addr == 146.190.21.92 حددت دفق الاتصال ذي الصلة واستخرجت ملف الحمولة الضارة: ./invoice كشف المزيد من الفحص للحمولة أن المهاجم استغل ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) في Apache ActiveMQ. احتوى ملف XML على تعليمات ضارة أجبرت بيئة تشغيل Java على إنشاء مثيل لفئة Java محددة قادرة على تنفيذ أوامر نظام التشغيل. فئة Java المحددة كانت: java.lang.ProcessBuilder

  1. تحديد CVE المرتبط بناءً على سلوك الهجوم الملاحظ، بما في ذلك استغلال Apache ActiveMQ عبر اتصالات OpenWire، واسترجاع XML عن بُعد، وإنشاء الكائنات، واستخدام java.lang.ProcessBuilder لتنفيذ الأوامر، نُسب النشاط إلى الثغرة التالية: CVE-2023-46604 تسمح هذه الثغرة للمهاجمين بتحقيق تنفيذ التعليمات البرمجية عن بُعد (RCE) عن طريق استغلال آليات إنشاء الكائنات غير الآمنة داخل Apache ActiveMQ.

مؤشرات الاختراق (IOCs)

عناوين IP

146.190.21.92

128.199.52.72


منفذ الشبكة

61616


الملفات docker invoice.xml


الحمولة invoice


الثغرة CVE-2023-46604

تنزيل الأداة