¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!
intel471-threat-hunting-cve-2023-46604 — Mi primera experiencia práctica en el taller de threat hunting de Intel 471 investigando CVE-2023-46604 usando Elastic SIEM, inteligencia de vulnerabilidades y detección de post-explotación. | Kitploit
Mi primera experiencia práctica en el taller de threat hunting de Intel 471 investigando CVE-2023-46604 usando Elastic SIEM, inteligencia de vulnerabilidades y detección de post-explotación.
Taller de Threat Hunting de Intel 471 – Investigación de CVE-2023-46604
Resumen
Este repositorio documenta mi primera experiencia práctica con el Taller de Threat Hunting basado en inteligencia de Intel 471, centrado en CVE-2023-46604.
A través de este taller práctico, investigué cómo los atacantes aprovecharon una vulnerabilidad crítica de Apache ActiveMQ, analicé comportamientos posteriores a la explotación utilizando Elastic SIEM y apliqué metodologías de threat hunting basadas en inteligencia para identificar mecanismos de persistencia maliciosos.
Habilidades Demostradas
Threat Hunting
Investigación con Elastic SIEM
Inteligencia de vulnerabilidades
Análisis de eventos de Windows
Detección de LOLBIN (sc.exe)
Análisis de persistencia de servicios
Detección de Event ID 7045
Operaciones de Blue Team
Ciberinteligencia de amenazas (CTI)
Objetivos del Taller
Comprender la explotación de CVE-2023-46604
Construir hipótesis de búsqueda centradas en vulnerabilidades
Investigar la telemetría de explotación
Detectar la persistencia posterior a la explotación
Recuperar flags de validación
Flujo de Trabajo de la Investigación
Paso 1: Despliegue de la Máquina Virtual
Accedí a la VM de laboratorio de Intel 471
Revisé el paquete de hunting
Comprendí el contexto de la vulnerabilidad
Paso 2: Análisis con Elastic SIEM
Consulté ejecuciones de procesos sospechosos
Investigué el uso de LOLBIN sc.exe
Revisé los argumentos de línea de comandos
Paso 3: Pivoting por Nombre de Servicio
Comando sospechoso identificado:
sc create "DailyCleanup" binPath= "C:\Users\Jamesmurphy\AppData\Local\Temp\powershell.exe" start= auto
Extraje el nombre del servicio: DailyCleanup
Pivoté las búsquedas utilizando el nombre del servicio
Paso 4: Correlación de Eventos
Event ID 4688 = Creación de proceso
Event ID = Instalación exitosa del servicio
Paso 5: Recuperación de Flags
Respuesta Final de la Flag 1:
Se instaló un nuevo servicio en el sistema
Principales Lecciones Aprendidas
La severidad de la vulnerabilidad por sí sola es insuficiente
La inteligencia de amenazas mejora la precisión de la búsqueda
La ejecución de procesos no confirma que los objetivos del atacante se hayan logrado
El pivoting es esencial
La detección basada en comportamiento es crítica
Mapeo MITRE ATT&CK
T1543.003 – Servicio de Windows
T1218 – Ejecución de proxy mediante binarios firmados
Este repositorio está destinado únicamente a fines educativos y de portafolio profesional.
Se centra en la metodología, los resultados de aprendizaje y las habilidades prácticas de threat hunting, sin revelar materiales propietarios del taller.