intel471-threat-hunting-cve-2023-46604 — تجربتي الأولى في ورشة عمل عملية لصيد التهديدات من Intel 471، حيث قمت بالتحقيق في CVE-2023-46604 باستخدام Elastic SIEM واستخبارات الثغرات الأمنية وكشف ما بعد الاستغلال. | Kitploit
تجربتي الأولى في ورشة عمل عملية لصيد التهديدات من Intel 471، حيث قمت بالتحقيق في CVE-2023-46604 باستخدام Elastic SIEM واستخبارات الثغرات الأمنية وكشف ما بعد الاستغلال.
ورشة عمل الصيد التهديدي من Intel 471 – تحقيق في CVE-2023-46604
نظرة عامة
يُوثّق هذا المستودع تجربتي العملية الأولى مع ورشة عمل الصيد التهديدي المُستندة إلى الاستخبارات من Intel 471 والمُركّزة على CVE-2023-46604.
خلال هذه الورشة العملية، حقّقت في كيفية استغلال المهاجمين لثغرة أمنية حرجة في Apache ActiveMQ، وحلّلت سلوكيات ما بعد الاستغلال باستخدام Elastic SIEM، وطبّقت منهجيات الصيد التهديدي المُستندة إلى الاستخبارات لتحديد آليات الثبات الخبيثة.
المهارات المُظهرة
صيد التهديدات
تحقيق Elastic SIEM
استخبارات الثغرات
تحليل أحداث Windows
كشف LOLBIN (sc.exe)
تحليل ثبات الخدمات
كشف معرف الحدث 7045
عمليات الفريق الأزرق
استخبارات التهديدات السيبرانية (CTI)
أهداف الورشة
فهم استغلال CVE-2023-46604
بناء فرضيات صيد مُركّزة على الثغرات
التحقيق في بيانات الاستغلال عن بُعد
كشف الثبات بعد الاستغلال
استرجاع أعلام التحقق
سير عمل التحقيق
الخطوة 1: نشر الجهاز الافتراضي
الوصول إلى جهاز افتراضي لمختبر Intel 471
مراجعة حزمة الصيد
فهم سياق الثغرة
الخطوة 2: تحليل Elastic SIEM
الاستعلام عن تنفيذات العمليات المشبوهة
التحقيق في استخدام LOLBIN لـ sc.exe
مراجعة وسائط سطر الأوامر
الخطوة 3: التنقل باستخدام اسم الخدمة
الأمر المشبوه المُحدد:
sc create "DailyCleanup" binPath= "C:\Users\Jamesmurphy\AppData\Local\Temp\powershell.exe" start= auto