تحقيق OpenWire-CVE-2023-46604
مختبر OpenWire
خلال نوبة عملي كمحلل أمني من المستوى الثاني في مركز عمليات الأمن (SOC)، تلقيت تصعيدًا من محلل من المستوى الأول بخصوص خادم قابل للوصول عمومًا وقد لوحظ أنه يتواصل مع عدة عناوين IP خارجية مشبوهة.
ردًا على ذلك، بدأت إجراءات الاستجابة للحوادث (IR) القياسية، والتي تضمنت عزل الخادم المتأثر عن الشبكة لمنع الحركة الجانبية واحتمال تسرب البيانات. تم بعد ذلك الحصول على ملف التقاط حزم (PCAP) من منصة NSM لمزيد من التحقيق.
كان هدفي تحليل حركة الشبكة وتحديد أي مؤشرات على نشاط ضار.
- تحديد عنوان IP الخارجي المشبوه الأول
بعد تحليل حركة الشبكة ومراجعة الاتصالات المنشأة مع الخادم، حددت حزمًا مرتبطة ببروتوكول OpenWire. كشف المزيد من الفحص لهذه الاتصالات عن عنوان IP خارجي مشبوه متورط في الهجوم:
146.190.21.92
- تحديد المنفذ المستخدم أثناء الهجوم
أثناء فحص حركة مرور OpenWire، اكتشفت أن الخدمة المستهدفة كانت Apache ActiveMQ، وهي وسيط رسائل مفتوح المصدر يتيح الاتصال بين التطبيقات الموزعة.
كشف التحليل الإضافي أن المهاجم كان يتواصل عبر المنفذ التالي:
61616
- تحديد خادم القيادة والتحكم الثاني
من خلال تحليل حركة مرور HTTP ومراجعة الملفات عبر:
Export Objects → HTTP Object List
حددت عنوان IP خارجيًا ثانيًا مرتبطًا ببنية المهاجم التحتية:
128.199.52.72
- تحديد الخدمة المخترقة
أكد تحليل اتصالات OpenWire أن الخدمة المخترقة كانت:
Apache ActiveMQ
كانت هذه الخدمة الهدف الأساسي للهجوم وتبين لاحقًا أنها عرضة لتنفيذ التعليمات البرمجية عن بُعد.
- تحديد حمولة الصدفة العكسية
غالبًا ما يترك المهاجمون آثارًا لنشاطهم على الأنظمة المخترقة. من خلال تحليل كل من حركة مرور HTTP والأوامر المنفذة أثناء الاختراق، حددت ملف الصدفة العكسية المنشور على الخادم:
docker
- تحليل سلسلة الاستغلال
أثناء التحقيق، لاحظت حركة مرور صادرة مشبوهة من الخادم المخترق باستخدام وكيل المستخدم التالي:
java/11.0.21
بدأ الخادم اتصالًا بعنوان IP المشبوه 146.190.21.92 لجلب ملف تكوين XML عن بُعد باسم:
/invoice.xml
باستخدام Wireshark وتصفية حركة المرور باستخدام:
نص عادي
ip.addr == 146.190.21.92
حددت دفق الاتصال ذي الصلة واستخرجت ملف الحمولة الضارة:
./invoice
كشف المزيد من الفحص للحمولة أن المهاجم استغل ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) في Apache ActiveMQ.
احتوى ملف XML على تعليمات ضارة أجبرت بيئة تشغيل Java على إنشاء مثيل لفئة Java محددة قادرة على تنفيذ أوامر نظام التشغيل.
فئة Java المحددة كانت:
java.lang.ProcessBuilder
- تحديد CVE المرتبط
بناءً على سلوك الهجوم الملاحظ، بما في ذلك استغلال Apache ActiveMQ عبر اتصالات OpenWire، واسترجاع XML عن بُعد، وإنشاء الكائنات، واستخدام java.lang.ProcessBuilder لتنفيذ الأوامر، نُسب النشاط إلى الثغرة التالية:
CVE-2023-46604
تسمح هذه الثغرة للمهاجمين بتحقيق تنفيذ التعليمات البرمجية عن بُعد (RCE) عن طريق استغلال آليات إنشاء الكائنات غير الآمنة داخل Apache ActiveMQ.
مؤشرات الاختراق (IOCs)
عناوين IP
146.190.21.92
128.199.52.72
منفذ الشبكة
61616
الملفات
docker
invoice.xml
الحمولة
invoice
الثغرة
CVE-2023-46604