Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
intel471-threat-hunting-cve-2023-46604 — Ma première expérience pratique de l'atelier de threat hunting Intel 471 en enquêtant sur CVE-2023-46604 à l'aide d'Elastic SIEM, du renseignement sur les vulnérabilités et de la détection post-exploitation. | Kitploit
Outils/GitHubGitHub/
navya240
/intel471-threat-hunting-cve-2023-46604
Analyse des VulnérabilitésRenseignement sur les MenacesApprentissage et ÉducationRéponse aux IncidentsAnalyse de JournauxLabs et Pratique
GitHubnavya240/intel471-threat-hunting-cve-2023-46604

intel471-threat-hunting-cve-2023-46604

Ma première expérience pratique de l'atelier de threat hunting Intel 471 en enquêtant sur CVE-2023-46604 à l'aide d'Elastic SIEM, du renseignement sur les vulnérabilités et de la détection post-exploitation.

Voir le dépôt
12il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Atelier de Chasse aux Menaces Intel 471 – Investigation CVE-2023-46604

Aperçu

Ce dépôt documente ma première expérience pratique avec l'atelier de chasse aux menaces basée sur le renseignement d'Intel 471, axé sur CVE-2023-46604.

Grâce à cet atelier pratique, j'ai investigué comment les attaquants ont exploité une vulnérabilité critique d'Apache ActiveMQ, analysé les comportements post-exploitation à l'aide d'Elastic SIEM, et appliqué des méthodologies de chasse aux menaces basées sur le renseignement pour identifier les mécanismes de persistance malveillants.


Compétences démontrées

  • Chasse aux menaces
  • Investigation Elastic SIEM
  • Renseignement sur les vulnérabilités
  • Analyse des événements Windows
  • Détection LOLBIN (sc.exe)
  • Analyse de persistance des services
  • Détection de l'ID d'événement 7045
  • Opérations d'équipe bleue
  • Renseignement sur les cybermenaces (CTI)

Objectifs de l'atelier

  • Comprendre l'exploitation de CVE-2023-46604
  • Construire des hypothèses de chasse axées sur les vulnérabilités
  • Investiguer la télémétrie d'exploitation
  • Détecter la persistance post-exploitation
  • Récupérer les indicateurs de validation

Flux de travail d'investigation

Étape 1 : Déploiement de la machine virtuelle

  • Accès à la VM de laboratoire Intel 471
  • Examen du package de chasse
  • Compréhension du contexte de vulnérabilité

Étape 2 : Analyse Elastic SIEM

  • Requêtes sur les exécutions de processus suspects
  • Investigation de l'utilisation de LOLBIN sc.exe
  • Examen des arguments de ligne de commande

Étape 3 : Pivotement sur le nom du service

Commande suspecte identifiée :

sc create "DailyCleanup" binPath= "C:\Users\Jamesmurphy\AppData\Local\Temp\powershell.exe" start= auto
  • Nom de service extrait : DailyCleanup
  • Recherches pivotées en utilisant le nom du service

Étape 4 : Corrélation des événements

  • ID d'événement 4688 = Création de processus
  • ID d'événement = Installation réussie du service

Étape 5 : Récupération de l'indicateur

Réponse finale de l'indicateur 1 :

Un nouveau service a été installé sur le système


Principales leçons apprises

  • La gravité seule d'une vulnérabilité est insuffisante
  • Le renseignement sur les menaces améliore la précision de la chasse
  • L'exécution d'un processus ne confirme pas la réussite des objectifs de l'attaquant
  • Le pivotement est essentiel
  • La détection comportementale est critique

Cartographie MITRE ATT&CK

  • T1543.003 – Service Windows
  • T1218 – Exécution de proxy binaire signé
  • T1059 – Interpréteur de commandes et de scripts

Article de blog complet

https://navyacyber.hashnode.dev/my-first-hands-on-threat-hunting-workshop-experience-with-intel-471-hunting-cve-2023-46604-from-curiosity-to-confidence


Me contacter

https://www.linkedin.com/in/navya-machhi-/


Avis de non-responsabilité

Ce dépôt est destiné uniquement à des fins éducatives et de portfolio professionnel.

Il se concentre sur la méthodologie, les résultats d'apprentissage et les compétences pratiques de chasse aux menaces sans divulguer les supports propriétaires de l'atelier.

Télécharger l’outil