Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !
intel471-threat-hunting-cve-2023-46604 — Ma première expérience pratique de l'atelier de threat hunting Intel 471 en enquêtant sur CVE-2023-46604 à l'aide d'Elastic SIEM, du renseignement sur les vulnérabilités et de la détection post-exploitation. | Kitploit
Ma première expérience pratique de l'atelier de threat hunting Intel 471 en enquêtant sur CVE-2023-46604 à l'aide d'Elastic SIEM, du renseignement sur les vulnérabilités et de la détection post-exploitation.
Atelier de Chasse aux Menaces Intel 471 – Investigation CVE-2023-46604
Aperçu
Ce dépôt documente ma première expérience pratique avec l'atelier de chasse aux menaces basée sur le renseignement d'Intel 471, axé sur CVE-2023-46604.
Grâce à cet atelier pratique, j'ai investigué comment les attaquants ont exploité une vulnérabilité critique d'Apache ActiveMQ, analysé les comportements post-exploitation à l'aide d'Elastic SIEM, et appliqué des méthodologies de chasse aux menaces basées sur le renseignement pour identifier les mécanismes de persistance malveillants.
Compétences démontrées
Chasse aux menaces
Investigation Elastic SIEM
Renseignement sur les vulnérabilités
Analyse des événements Windows
Détection LOLBIN (sc.exe)
Analyse de persistance des services
Détection de l'ID d'événement 7045
Opérations d'équipe bleue
Renseignement sur les cybermenaces (CTI)
Objectifs de l'atelier
Comprendre l'exploitation de CVE-2023-46604
Construire des hypothèses de chasse axées sur les vulnérabilités
Investiguer la télémétrie d'exploitation
Détecter la persistance post-exploitation
Récupérer les indicateurs de validation
Flux de travail d'investigation
Étape 1 : Déploiement de la machine virtuelle
Accès à la VM de laboratoire Intel 471
Examen du package de chasse
Compréhension du contexte de vulnérabilité
Étape 2 : Analyse Elastic SIEM
Requêtes sur les exécutions de processus suspects
Investigation de l'utilisation de LOLBIN sc.exe
Examen des arguments de ligne de commande
Étape 3 : Pivotement sur le nom du service
Commande suspecte identifiée :
root@kitploit:~
sc create "DailyCleanup" binPath= "C:\Users\Jamesmurphy\AppData\Local\Temp\powershell.exe" start= auto
Nom de service extrait : DailyCleanup
Recherches pivotées en utilisant le nom du service
Étape 4 : Corrélation des événements
ID d'événement 4688 = Création de processus
ID d'événement = Installation réussie du service
Étape 5 : Récupération de l'indicateur
Réponse finale de l'indicateur 1 :
Un nouveau service a été installé sur le système
Principales leçons apprises
La gravité seule d'une vulnérabilité est insuffisante
Le renseignement sur les menaces améliore la précision de la chasse
L'exécution d'un processus ne confirme pas la réussite des objectifs de l'attaquant
Ce dépôt est destiné uniquement à des fins éducatives et de portfolio professionnel.
Il se concentre sur la méthodologie, les résultats d'apprentissage et les compétences pratiques de chasse aux menaces sans divulguer les supports propriétaires de l'atelier.