
End-to-End-Playbook für SOC-Vorfallanalyse und Threat Hunting, gezielt auf die Microsoft-SharePoint-Privilegienerweiterung (CVE-2023-29375), unter Verwendung von SIEM-Protokollen, Firewall-Daten und Threat Intelligence.
Eine eingehende Sicherheitsuntersuchung eines kritischen Exploit- und Enumeration-Versuchs, der auf einen Microsoft SharePoint-Server abzielte.
172.16.17.233:443 (HTTPS)39.91.166.222python-requests/2.28.1
SOC227) aus, der automatisierte Enumeration und Berechtigungserweiterungsversuche gegen SharePoint-API-Endpunkte mithilfe eines auf Python basierenden Skripts (python-requests/2.28.1) identifizierte./_api/web/siteusers/web/siteusers führte zu einer HTTP 404 (Not Found)-Antwort (Antwortgröße: 1453 Bytes)./_api/web/currentuser führte zu einer HTTP 200 (OK)-Antwort (Antwortgröße: 1071 Bytes), was darauf hindeutet, dass der Angreifer erfolgreich den Sitzungskontext abrufen konnte.
39.91.166.222) auf VirusTotal bestätigte, dass sie von mehreren Sicherheitsanbietern als bösartig eingestuft wird (in Verbindung mit ASN 4837, China Unicom).