
شرح تحليل حالة SOC يوضح الكشف والاستجابة لتصعيد الامتيازات CVE-2023-29357 في Microsoft SharePoint Server، بما في ذلك تحليل السجلات والتحقيق في نقطة النهاية وإجراءات الاستجابة للحوادث.
CVE-2023-29357 هي ثغرة حرجة في تصعيد الامتيازات، وعند دمجها مع ثغرات أخرى قد تؤدي إلى تنفيذ تعليمات برمجية عن بُعد. درجة CVSS لهذه الثغرة هي 9.8 (حرجة).
EventID: 189
وقت الحدث: 06 أكتوبر 2023، 08:05 مساءً
القاعدة: SOC227 - تصعيد الامتيازات في Microsoft SharePoint Server - استغلال محتمل لـ CVE-2023-29357
المستوى: محلل أمني
اسم المضيف: MS-SharePointServer
عنوان IP الوجهة: 172.16.17.233
عنوان IP المصدر: 39.91.166.222
طريقة طلب HTTP: GET
عنوان URL المطلوب: /api/web/siteusers
وكيل المستخدم: python-requests/2.28.1
سبب تنبيه القاعدة: قد يشير هذا النشاط إلى محاولة استغلال CVE-2023-29357، مما قد يؤدي إلى وصول غير مصرح به وتصعيد امتيازات داخل خادم SharePoint.
بدأنا بالتركيز على المجالات الرئيسية التالية:
تم الإبلاغ عن عنوان IP المصدر الذي أدى إلى إطلاق التنبيه بواسطة جدار الحماية لدينا 3 مرات. وبعد مزيد من الفحص للسجلات:
اتصلنا بجهاز MS-SharePointServer ولم نعثر على معلومات ذات صلة في سجل المتصفح أو سجل الأوامر الطرفية. ثم قمنا بتحليل عمليات النظام وحددنا العديد من العمليات المثيرة للقلق.
C:\Windows\System32\svchost.exe -k termsvcs -s TermService"C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.23080.2006-0\MpCmdRun.exe" SignaturesUpdateService -ScheduleJob -UnmanagedUpdateC:\Windows\system32\svchost.exe -k DcomLaunch -pبعد مراجعة البيانات التي تم جمعها، اتبعنا خطوات دليل الاستجابة المناسب وأكدنا أن حركة المرور خبيثة.
ملاحظة: هذا المنشور جزء من تحليل حالة SOC يوضح اكتشاف والاستجابة لثغرة تصعيد الامتيازات (CVE-2023-29357) داخل بيئة SharePoint.
