Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SOC227-Microsoft-SharePoint-Server-Elevation-of-Privilege-Possible-CVE-2023-29357-Exploitation — Analyse de cas SOC illustrant la détection et la réponse à l'élévation de privilèges CVE-2023-29357 dans Microsoft SharePoint Server, incluant l'analyse des journaux, l'investigation des points de terminaison et les procédures de réponse aux incidents. | Kitploit
Outils/GitHubGitHub/deividasterechovas/soc227-microsoft-sharepoint-server-elevation-of-privilege-possible-cve-2023-29357-exploitation
Escalade de PrivilègesAnalyse des VulnérabilitésSécurité WebApprentissage et ÉducationRéponse aux IncidentsAnalyse de Journaux
GitHubdeividasterechovas/soc227-microsoft-sharepoint-server-elevation-of-privilege-possible-cve-2023-29357-exploitation

SOC227-Microsoft-SharePoint-Server-Elevation-of-Privilege-Possible-CVE-2023-29357-Exploitation

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Analyse de cas SOC illustrant la détection et la réponse à l'élévation de privilèges CVE-2023-29357 dans Microsoft SharePoint Server, incluant l'analyse des journaux, l'investigation des points de terminaison et les procédures de réponse aux incidents.

Voir le dépôt
4il y a 1 anPas encore vérifié

SOC227 - Élévation de privilèges sur Microsoft SharePoint Server (Exploitation de CVE-2023-29357)

CVE-2023-29357 est une vulnérabilité critique d'élévation de privilèges qui, combinée à d'autres vulnérabilités, pourrait potentiellement conduire à une exécution de code à distance. Le score CVSS de cette vulnérabilité est de 9,8 (Critique).


Informations sur l'événement

  • EventID: 189

  • Heure de l'événement: Oct 06, 2023, 08:05 PM

  • Règle: SOC227 - Élévation de privilèges sur Microsoft SharePoint Server - Exploitation possible de CVE-2023-29357

  • Niveau: Analyste sécurité

  • Nom d'hôte: MS-SharePointServer

  • Adresse IP de destination: 172.16.17.233

  • Adresse IP source: 39.91.166.222

  • Méthode de requête HTTP: GET

  • URL demandée: /api/web/siteusers

  • User-Agent: python-requests/2.28.1

  • Raison du déclenchement de l'alerte: Cette activité peut indiquer une tentative d'exploitation de CVE-2023-29357, pouvant potentiellement conduire à un accès non autorisé et à une élévation de privilèges sur le serveur SharePoint.


Processus d'enquête

Nous avons commencé par nous concentrer sur les domaines clés suivants:

  1. Gestion des journaux
  2. Sécurité des endpoints

Gestion des journaux

L'adresse IP source à l'origine du déclenchement de l'alerte a été signalée 3 fois par notre pare-feu. Après examen plus approfondi des journaux:

  • Événement 1: la requête GET a renvoyé un statut HTTP 404 (non trouvé).
  • Événements 2 et 3: les deux ont renvoyé des statuts HTTP 200, indiquant que l'attaquant a bien reçu la réponse demandée.

Enquête sur la sécurité des endpoints

Nous nous sommes connectés à l'appareil MS-SharePointServer et n'avons trouvé aucune information pertinente dans l'historique du navigateur ou du terminal. Nous avons ensuite analysé les processus système et identifié plusieurs processus préoccupants.


Analyse des processus

1. svchost.exe

  • Commande: C:\Windows\System32\svchost.exe -k termsvcs -s TermService
  • Explication:
    • svchost.exe est le processus hôte de services (Service Host Process) qui exécute les services Windows.
    • -k termsvcs spécifie que cette instance héberge le groupe Terminal Services.
    • -s TermService démarre les services Bureau à distance.

2. MpCmdRun.exe

  • Commande: "C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.23080.2006-0\MpCmdRun.exe" SignaturesUpdateService -ScheduleJob -UnmanagedUpdate
  • Explication:
    • MpCmdRun.exe est l'utilitaire de ligne de commande Microsoft Defender utilisé pour les tâches liées à Defender.
    • SignaturesUpdateService effectue une mise à jour des définitions de virus.
    • -ScheduleJob planifie la mise à jour en tant que tâche d'arrière-plan.
    • -UnmanagedUpdate force la mise à jour même si le système n'est pas géré par une stratégie de groupe ou Microsoft Endpoint Manager.

3. svchost.exe

  • Commande: C:\Windows\system32\svchost.exe -k DcomLaunch -p
  • Explication:
    • svchost.exe héberge le groupe de services DcomLaunch responsable des services DCOM et COM+.
    • -p exécute svchost.exe en tant que processus protégé pour renforcer la sécurité.

Conclusion et réponse

Après avoir examiné les données collectées, nous avons suivi les étapes appropriées du playbook et confirmé que le trafic était malveillant.

  • Type d'attaque: Élévation de privilèges.
  • Test planifié: Aucun test d'intrusion n'a été confirmé par e-mail au cours de la période de l'événement.
  • Action entreprise: L'appareil affecté a été mis en quarantaine. Une escalade vers T2 est requise pour une enquête et une réponse supplémentaires.

Prochaines étapes

  • Escalade: Le problème a été escaladé à l'équipe T2 pour une enquête et une remédiation supplémentaires.
  • Surveillance continue: Nous continuerons à surveiller d'éventuelles tentatives d'exploitation et à garantir l'intégrité du serveur SharePoint.

Résultat:

Remarque: Cet article fait partie d'une analyse de cas SOC démontrant la détection et la réponse à une vulnérabilité d'élévation de privilèges (CVE-2023-29357) dans un environnement SharePoint.

Procédure du playbook:

Télécharger l’outil