Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!
intel471-threat-hunting-cve-2023-46604 — Meine erste praktische Erfahrung mit dem Intel 471 Threat Hunting Workshop zur Untersuchung von CVE-2023-46604 unter Verwendung von Elastic SIEM, Schwachstellen-Intelligence und Post-Exploitation-Erkennung. | Kitploit
Meine erste praktische Erfahrung mit dem Intel 471 Threat Hunting Workshop zur Untersuchung von CVE-2023-46604 unter Verwendung von Elastic SIEM, Schwachstellen-Intelligence und Post-Exploitation-Erkennung.
Intel 471 Bedrohungsjagd-Workshop – Untersuchung von CVE-2023-46604
Übersicht
Diese Dokumentation beschreibt meine ersten praktischen Erfahrungen mit dem intelligenzgesteuerten Bedrohungsjagd-Workshop von Intel 471, der sich auf CVE-2023-46604 konzentrierte.
In diesem praktischen Workshop untersuchte ich, wie Angreifer eine kritische Schwachstelle in Apache ActiveMQ ausnutzten, analysierte Post-Exploitation-Verhaltensweisen mit Elastic SIEM und wandte intelligenzgesteuerte Bedrohungsjagd-Methoden an, um bösartige Persistenzmechanismen zu identifizieren.
Demonstrierte Fähigkeiten
Bedrohungsjagd
Elastic SIEM Untersuchung
Schwachstellen-Intelligence
Windows-Ereignisanalyse
LOLBIN-Erkennung (sc.exe)
Dienstpersistenzanalyse
Ereignis-ID 7045 Erkennung
Blau-Team-Operationen
Cyber Threat Intelligence (CTI)
Workshop-Ziele
Verständnis der Ausnutzung von CVE-2023-46604
Aufbau von schwächenfokussierten Jagd-Hypothesen
Untersuchung der Ausnutzungstelemetrie
Erkennung von Post-Exploitation-Persistenz
Wiederherstellung von Validierungsflags
Untersuchungsablauf
Schritt 1: Bereitstellung der virtuellen Maschine
Zugriff auf die Intel 471 Lab-VM
Überprüfung des Jagdpakets
Verständnis des Schwachstellenkontextes
Schritt 2: Elastic SIEM Analyse
Abfrage verdächtiger Prozessausführungen
Untersuchung der sc.exe LOLBIN-Nutzung
Überprüfung der Befehlszeilenargumente
Schritt 3: Dienstnamen-Pivotierung
Verdächtiger Befehl identifiziert:
sc create "DailyCleanup" binPath= "C:\Users\Jamesmurphy\AppData\Local\Temp\powershell.exe" start= auto