Atelier de Chasse aux Menaces Intel 471 – Investigation CVE-2023-46604
Aperçu
Ce dépôt documente ma première expérience pratique avec l'atelier de chasse aux menaces basée sur le renseignement d'Intel 471, axé sur CVE-2023-46604.
Grâce à cet atelier pratique, j'ai investigué comment les attaquants ont exploité une vulnérabilité critique d'Apache ActiveMQ, analysé les comportements post-exploitation à l'aide d'Elastic SIEM, et appliqué des méthodologies de chasse aux menaces basées sur le renseignement pour identifier les mécanismes de persistance malveillants.
Compétences démontrées
- Chasse aux menaces
- Investigation Elastic SIEM
- Renseignement sur les vulnérabilités
- Analyse des événements Windows
- Détection LOLBIN (
sc.exe)
- Analyse de persistance des services
- Détection de l'ID d'événement 7045
- Opérations d'équipe bleue
- Renseignement sur les cybermenaces (CTI)
Objectifs de l'atelier
- Comprendre l'exploitation de CVE-2023-46604
- Construire des hypothèses de chasse axées sur les vulnérabilités
- Investiguer la télémétrie d'exploitation
- Détecter la persistance post-exploitation
- Récupérer les indicateurs de validation
Flux de travail d'investigation
Étape 1 : Déploiement de la machine virtuelle
- Accès à la VM de laboratoire Intel 471
- Examen du package de chasse
- Compréhension du contexte de vulnérabilité
Étape 2 : Analyse Elastic SIEM
- Requêtes sur les exécutions de processus suspects
- Investigation de l'utilisation de LOLBIN
sc.exe
- Examen des arguments de ligne de commande
Étape 3 : Pivotement sur le nom du service
Commande suspecte identifiée :
sc create "DailyCleanup" binPath= "C:\Users\Jamesmurphy\AppData\Local\Temp\powershell.exe" start= auto
- Nom de service extrait :
DailyCleanup
- Recherches pivotées en utilisant le nom du service
Étape 4 : Corrélation des événements
- ID d'événement 4688 = Création de processus
- ID d'événement = Installation réussie du service
Étape 5 : Récupération de l'indicateur
Réponse finale de l'indicateur 1 :
Un nouveau service a été installé sur le système
Principales leçons apprises
- La gravité seule d'une vulnérabilité est insuffisante
- Le renseignement sur les menaces améliore la précision de la chasse
- L'exécution d'un processus ne confirme pas la réussite des objectifs de l'attaquant
- Le pivotement est essentiel
- La détection comportementale est critique
Cartographie MITRE ATT&CK
- T1543.003 – Service Windows
- T1218 – Exécution de proxy binaire signé
- T1059 – Interpréteur de commandes et de scripts
Article de blog complet
https://navyacyber.hashnode.dev/my-first-hands-on-threat-hunting-workshop-experience-with-intel-471-hunting-cve-2023-46604-from-curiosity-to-confidence
https://www.linkedin.com/in/navya-machhi-/
Avis de non-responsabilité
Ce dépôt est destiné uniquement à des fins éducatives et de portfolio professionnel.
Il se concentre sur la méthodologie, les résultats d'apprentissage et les compétences pratiques de chasse aux menaces sans divulguer les supports propriétaires de l'atelier.