
Analyse de cas SOC illustrant la détection et la réponse à l'élévation de privilèges CVE-2023-29357 dans Microsoft SharePoint Server, incluant l'analyse des journaux, l'investigation des points de terminaison et les procédures de réponse aux incidents.
CVE-2023-29357 est une vulnérabilité critique d'élévation de privilèges qui, combinée à d'autres vulnérabilités, pourrait potentiellement conduire à une exécution de code à distance. Le score CVSS de cette vulnérabilité est de 9,8 (Critique).
EventID: 189
Heure de l'événement: Oct 06, 2023, 08:05 PM
Règle: SOC227 - Élévation de privilèges sur Microsoft SharePoint Server - Exploitation possible de CVE-2023-29357
Niveau: Analyste sécurité
Nom d'hôte: MS-SharePointServer
Adresse IP de destination: 172.16.17.233
Adresse IP source: 39.91.166.222
Méthode de requête HTTP: GET
URL demandée: /api/web/siteusers
User-Agent: python-requests/2.28.1
Raison du déclenchement de l'alerte: Cette activité peut indiquer une tentative d'exploitation de CVE-2023-29357, pouvant potentiellement conduire à un accès non autorisé et à une élévation de privilèges sur le serveur SharePoint.
Nous avons commencé par nous concentrer sur les domaines clés suivants:
L'adresse IP source à l'origine du déclenchement de l'alerte a été signalée 3 fois par notre pare-feu. Après examen plus approfondi des journaux:
Nous nous sommes connectés à l'appareil MS-SharePointServer et n'avons trouvé aucune information pertinente dans l'historique du navigateur ou du terminal. Nous avons ensuite analysé les processus système et identifié plusieurs processus préoccupants.
C:\Windows\System32\svchost.exe -k termsvcs -s TermService"C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.23080.2006-0\MpCmdRun.exe" SignaturesUpdateService -ScheduleJob -UnmanagedUpdateC:\Windows\system32\svchost.exe -k DcomLaunch -pAprès avoir examiné les données collectées, nous avons suivi les étapes appropriées du playbook et confirmé que le trafic était malveillant.
Remarque: Cet article fait partie d'une analyse de cas SOC démontrant la détection et la réponse à une vulnérabilité d'élévation de privilèges (CVE-2023-29357) dans un environnement SharePoint.
