Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/aelshimony-cloud/openwire-cve-2023-46604-investigation
Management von Indicators of Compromise (IOC)Paket-Sniffing & AnalyseSchwachstellenanalyseExploitationNetzwerkforensikDigitale ForensikCommand and ControlBedrohungsanalyseIncident Response

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Remote-Access-Tool
GitHubaelshimony-cloud/openwire-cve-2023-46604-investigation

OpenWire-CVE-2023-46604-Investigation

# Incident-Response-Walkthrough zur Analyse der CVE-2023-46604-Ausnutzung von Apache ActiveMQ über OpenWire, einschließlich PCAP-Analyse, IOC-Identifizierung und Extraktion von Reverse-Shell-Payloads.

Repository anzeigen
8vor 2 MonatenNoch nicht geprüft
Teilen

OpenWire-CVE-2023-46604-Investigation

OpenWire-Labor Während meiner Schicht als Tier-2-Analyst im Security Operations Center (SOC) erhielt ich eine Eskalation von einem Tier-1-Analysten bezüglich eines öffentlich zugänglichen Servers, der dabei beobachtet wurde, wie er mit mehreren verdächtigen externen IP-Adressen kommunizierte. Als Reaktion darauf leitete ich das standardmäßige Incident-Response-Verfahren (IR) ein, das die Isolierung des betroffenen Servers vom Netzwerk umfasste, um laterale Bewegung und eine potenzielle Datenextraktion zu verhindern. Anschließend wurde eine Paketmitschnitt-Datei (PCAP) von der NSM-Plattform zur weiteren Untersuchung beschafft. Mein Ziel war es, den Netzwerkverkehr zu analysieren und alle Indikatoren für bösartige Aktivitäten zu identifizieren.


  1. Identifizierung der ersten verdächtigen externen IP-Adresse

Nach der Analyse des Netzwerkverkehrs und der Überprüfung der mit dem Server aufgebauten Verbindungen identifizierte ich Pakete, die mit dem OpenWire-Protokoll in Zusammenhang stehen. Die weitere Untersuchung dieser Kommunikationen ergab eine verdächtige externe IP-Adresse, die an dem Angriff beteiligt war:

146.190.21.92


  1. Identifizierung des während des Angriffs verwendeten Ports

Bei der Untersuchung des OpenWire-Verkehrs stellte ich fest, dass es sich bei dem angegriffenen Dienst um Apache ActiveMQ handelte, einen Open-Source-Nachrichtenbroker, der die Kommunikation zwischen verteilten Anwendungen ermöglicht. Weitere Analysen ergaben, dass der Angreifer über den folgenden Port kommunizierte:

61616


  1. Identifizierung des zweiten Command-and-Control-Servers

Durch die Analyse des HTTP-Verkehrs und die Überprüfung von Dateien über: Export Objects → HTTP Object List identifizierte ich eine zweite externe IP-Adresse, die mit der Infrastruktur des Angreifers in Verbindung steht:

128.199.52.72


  1. Identifizierung des kompromittierten Dienstes

Die Analyse der OpenWire-Kommunikation bestätigte, dass der kompromittierte Dienst der folgende war: Apache ActiveMQ Dieser Dienst war das Hauptziel des Angriffs und wurde später als anfällig für Remote-Code-Ausführung eingestuft.


  1. Identifizierung der Reverse-Shell-Nutzlast

Angreifer hinterlassen häufig Spuren ihrer Aktivitäten auf kompromittierten Systemen. Durch die Analyse sowohl des HTTP-Verkehrs als auch der während des Einbruchs ausgeführten Befehle identifizierte ich die auf dem Server bereitgestellte Reverse-Shell-Datei:

docker


  1. Analyse der Exploit-Kette

Während der Untersuchung beobachtete ich verdächtigen ausgehenden Datenverkehr vom kompromittierten Server mit folgendem User-Agent:

java/11.0.21

Der Server initiierte eine Verbindung zur verdächtigen IP-Adresse 146.190.21.92, um eine entfernte XML-Konfigurationsdatei mit folgendem Namen abzurufen:

/invoice.xml

Mithilfe von Wireshark und dem Filtern des Datenverkehrs mit: Plain text ip.addr == 146.190.21.92 identifizierte ich den relevanten Kommunikationsdatenstrom und extrahierte die schädliche Nutzlastdatei:

./invoice

Bei der weiteren Untersuchung der Nutzlast zeigte sich, dass der Angreifer eine Sicherheitslücke zur Remote-Code-Ausführung (RCE) in Apache ActiveMQ ausnutzte. Die XML-Datei enthielt bösartige Anweisungen, die die Java-Laufzeitumgebung dazu zwangen, eine bestimmte Java-Klasse zu instanziieren, die in der Lage ist, Betriebssystembefehle auszuführen. Die identifizierte Java-Klasse war:

java.lang.ProcessBuilder


  1. Identifizierung der zugehörigen CVE

Auf der Grundlage des beobachteten Angriffsverhaltens, einschließlich der Ausnutzung von Apache ActiveMQ über OpenWire-Kommunikation, des Abrufs entfernter XML-Konfigurationsdateien, der Objektinstanziierung und der Verwendung von java.lang.ProcessBuilder zur Befehlsausführung, wurde die Aktivität der folgenden Sicherheitslücke zugeordnet:

CVE-2023-46604

Diese Sicherheitslücke ermöglicht es Angreifern, Remote-Code-Ausführung (RCE) zu erreichen, indem sie unsichere Objektinstanziierungsmechanismen innerhalb von Apache ActiveMQ ausnutzen.

Indikatoren für eine Kompromittierung (IOCs)

IP-Adressen

146.190.21.92

128.199.52.72


Netzwerkport

61616


Dateien docker invoice.xml


Nutzlast invoice


Sicherheitslücke CVE-2023-46604

Tool herunterladen