Intel 471 Bedrohungsjagd-Workshop – Untersuchung von CVE-2023-46604
Übersicht
Diese Dokumentation beschreibt meine ersten praktischen Erfahrungen mit dem intelligenzgesteuerten Bedrohungsjagd-Workshop von Intel 471, der sich auf CVE-2023-46604 konzentrierte.
In diesem praktischen Workshop untersuchte ich, wie Angreifer eine kritische Schwachstelle in Apache ActiveMQ ausnutzten, analysierte Post-Exploitation-Verhaltensweisen mit Elastic SIEM und wandte intelligenzgesteuerte Bedrohungsjagd-Methoden an, um bösartige Persistenzmechanismen zu identifizieren.
Demonstrierte Fähigkeiten
- Bedrohungsjagd
- Elastic SIEM Untersuchung
- Schwachstellen-Intelligence
- Windows-Ereignisanalyse
- LOLBIN-Erkennung (
sc.exe)
- Dienstpersistenzanalyse
- Ereignis-ID 7045 Erkennung
- Blau-Team-Operationen
- Cyber Threat Intelligence (CTI)
Workshop-Ziele
- Verständnis der Ausnutzung von CVE-2023-46604
- Aufbau von schwächenfokussierten Jagd-Hypothesen
- Untersuchung der Ausnutzungstelemetrie
- Erkennung von Post-Exploitation-Persistenz
- Wiederherstellung von Validierungsflags
Untersuchungsablauf
Schritt 1: Bereitstellung der virtuellen Maschine
- Zugriff auf die Intel 471 Lab-VM
- Überprüfung des Jagdpakets
- Verständnis des Schwachstellenkontextes
Schritt 2: Elastic SIEM Analyse
- Abfrage verdächtiger Prozessausführungen
- Untersuchung der
sc.exe LOLBIN-Nutzung
- Überprüfung der Befehlszeilenargumente
Schritt 3: Dienstnamen-Pivotierung
Verdächtiger Befehl identifiziert:
sc create "DailyCleanup" binPath= "C:\Users\Jamesmurphy\AppData\Local\Temp\powershell.exe" start= auto
- Dienstname extrahiert:
DailyCleanup
- Pivotierte Suchen mit dem Dienstnamen
Schritt 4: Ereigniskorrelation
- Ereignis-ID 4688 = Prozesserstellung
- Ereignis-ID 7045 = Erfolgreiche Dienstinstallation
Schritt 5: Flag-Wiederherstellung
Antwort zu Final Flag 1:
Ein neuer Dienst wurde auf dem System installiert
Wichtigste Erkenntnisse
- Die Schwere einer Schwachstelle allein reicht nicht aus
- Bedrohungsintelligenz verbessert die Präzision der Jagd
- Prozessausführung bestätigt nicht den erfolgreichen Angreiferziel
- Pivotierung ist unerlässlich
- Verhaltenserkennung ist entscheidend
MITRE ATT&CK Mapping
- T1543.003 – Windows-Dienst
- T1218 – Ausführung signierter Binärproxy
- T1059 – Befehl- und Skriptinterpreter
Vollständiger Blog-Artikel
https://navyacyber.hashnode.dev/my-first-hands-on-threat-hunting-workshop-experience-with-intel-471-hunting-cve-2023-46604-from-curiosity-to-confidence
Vernetzen Sie sich mit mir
https://www.linkedin.com/in/navya-machhi-/
Haftungsausschluss
Dieses Repository dient ausschließlich Bildungs- und Berufsportfoliozwecken.
Es konzentriert sich auf Methodik, Lernergebnisse und praktische Bedrohungsjagd-Fähigkeiten, ohne proprietäre Workshop-Materialien offenzulegen.