
Análisis de caso SOC que demuestra la detección y respuesta a la escalada de privilegios CVE-2023-29357 en Microsoft SharePoint Server, incluyendo análisis de registros, investigación de endpoints y procedimientos de respuesta ante incidentes.
CVE-2023-29357 es una vulnerabilidad crítica de escalada de privilegios que, combinada con otras vulnerabilidades, podría conducir a la ejecución remota de código. La puntuación CVSS para esta vulnerabilidad es 9.8 (Crítico).
EventID: 189
Event Time: Oct 06, 2023, 08:05 PM
Rule: SOC227 - Elevación de Privilegios en Microsoft SharePoint Server - Posible Explotación de CVE-2023-29357
Level: Analista de Seguridad
Hostname: MS-SharePointServer
Destination IP Address: 172.16.17.233
Source IP Address: 39.91.166.222
HTTP Request Method: GET
Requested URL: /api/web/siteusers
User-Agent: python-requests/2.28.1
Alert Trigger Reason: Esta actividad puede indicar un intento de explotar CVE-2023-29357, lo que potencialmente podría llevar a acceso no autorizado y escalada de privilegios dentro del servidor SharePoint.
Comenzamos centrándonos en las siguientes áreas clave:
La dirección IP de origen que activó la alerta fue marcada por nuestro firewall 3 veces. Tras una inspección más detallada de los registros:
Nos conectamos al dispositivo MS-SharePointServer y no encontramos información relevante en el historial del navegador o terminal. Luego analizamos los procesos del sistema e identificamos varios preocupantes.
C:\Windows\System32\svchost.exe -k termsvcs -s TermService"C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.23080.2006-0\MpCmdRun.exe" SignaturesUpdateService -ScheduleJob -UnmanagedUpdateC:\Windows\system32\svchost.exe -k DcomLaunch -pDespués de revisar los datos recopilados, seguimos los pasos apropiados del manual y confirmamos que el tráfico era malicioso.
Nota: Esta publicación es parte de un análisis de caso de SOC que demuestra la detección y respuesta a una vulnerabilidad de escalada de privilegios (CVE-2023-29357) en un entorno de SharePoint.
