Taller de Threat Hunting de Intel 471 – Investigación de CVE-2023-46604
Resumen
Este repositorio documenta mi primera experiencia práctica con el Taller de Threat Hunting basado en inteligencia de Intel 471, centrado en CVE-2023-46604.
A través de este taller práctico, investigué cómo los atacantes aprovecharon una vulnerabilidad crítica de Apache ActiveMQ, analicé comportamientos posteriores a la explotación utilizando Elastic SIEM y apliqué metodologías de threat hunting basadas en inteligencia para identificar mecanismos de persistencia maliciosos.
Habilidades Demostradas
- Threat Hunting
- Investigación con Elastic SIEM
- Inteligencia de vulnerabilidades
- Análisis de eventos de Windows
- Detección de LOLBIN (
sc.exe)
- Análisis de persistencia de servicios
- Detección de Event ID 7045
- Operaciones de Blue Team
- Ciberinteligencia de amenazas (CTI)
Objetivos del Taller
- Comprender la explotación de CVE-2023-46604
- Construir hipótesis de búsqueda centradas en vulnerabilidades
- Investigar la telemetría de explotación
- Detectar la persistencia posterior a la explotación
- Recuperar flags de validación
Flujo de Trabajo de la Investigación
Paso 1: Despliegue de la Máquina Virtual
- Accedí a la VM de laboratorio de Intel 471
- Revisé el paquete de hunting
- Comprendí el contexto de la vulnerabilidad
Paso 2: Análisis con Elastic SIEM
- Consulté ejecuciones de procesos sospechosos
- Investigué el uso de LOLBIN
sc.exe
- Revisé los argumentos de línea de comandos
Paso 3: Pivoting por Nombre de Servicio
Comando sospechoso identificado:
sc create "DailyCleanup" binPath= "C:\Users\Jamesmurphy\AppData\Local\Temp\powershell.exe" start= auto
- Extraje el nombre del servicio:
DailyCleanup
- Pivoté las búsquedas utilizando el nombre del servicio
Paso 4: Correlación de Eventos
- Event ID 4688 = Creación de proceso
- Event ID = Instalación exitosa del servicio
Paso 5: Recuperación de Flags
Respuesta Final de la Flag 1:
Se instaló un nuevo servicio en el sistema
Principales Lecciones Aprendidas
- La severidad de la vulnerabilidad por sí sola es insuficiente
- La inteligencia de amenazas mejora la precisión de la búsqueda
- La ejecución de procesos no confirma que los objetivos del atacante se hayan logrado
- El pivoting es esencial
- La detección basada en comportamiento es crítica
Mapeo MITRE ATT&CK
- T1543.003 – Servicio de Windows
- T1218 – Ejecución de proxy mediante binarios firmados
- T1059 – Intérprete de comandos y scripts
Publicación Completa del Blog
https://navyacyber.hashnode.dev/my-first-hands-on-threat-hunting-workshop-experience-with-intel-471-hunting-cve-2023-46604-from-curiosity-to-confidence
Conecta Conmigo
https://www.linkedin.com/in/navya-machhi-/
Descargo de Responsabilidad
Este repositorio está destinado únicamente a fines educativos y de portafolio profesional.
Se centra en la metodología, los resultados de aprendizaje y las habilidades prácticas de threat hunting, sin revelar materiales propietarios del taller.