Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
intel471-threat-hunting-cve-2023-46604 — Ma première expérience pratique de l'atelier de threat hunting Intel 471 en enquêtant sur CVE-2023-46604 à l'aide d'Elastic SIEM, du renseignement sur les vulnérabilités et de la détection post-exploitation. | Kitploit
Outils/GitHubGitHub/navya240/intel471-threat-hunting-cve-2023-46604
Analyse des VulnérabilitésRenseignement sur les MenacesApprentissage et ÉducationRéponse aux IncidentsAnalyse de JournauxLabs et Pratique
GitHubnavya240/intel471-threat-hunting-cve-2023-46604

intel471-threat-hunting-cve-2023-46604

Ma première expérience pratique de l'atelier de threat hunting Intel 471 en enquêtant sur CVE-2023-46604 à l'aide d'Elastic SIEM, du renseignement sur les vulnérabilités et de la détection post-exploitation.

Voir le dépôt
4il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Atelier de Chasse aux Menaces Intel 471 – Investigation CVE-2023-46604

Aperçu

Ce dépôt documente ma première expérience pratique avec l'atelier de chasse aux menaces basée sur le renseignement d'Intel 471, axé sur CVE-2023-46604.

Grâce à cet atelier pratique, j'ai investigué comment les attaquants ont exploité une vulnérabilité critique d'Apache ActiveMQ, analysé les comportements post-exploitation à l'aide d'Elastic SIEM, et appliqué des méthodologies de chasse aux menaces basées sur le renseignement pour identifier les mécanismes de persistance malveillants.


Compétences démontrées

  • Chasse aux menaces
  • Investigation Elastic SIEM
  • Renseignement sur les vulnérabilités
  • Analyse des événements Windows
  • Détection LOLBIN (sc.exe)
  • Analyse de persistance des services
  • Détection de l'ID d'événement 7045
  • Opérations d'équipe bleue
  • Renseignement sur les cybermenaces (CTI)

Objectifs de l'atelier

  • Comprendre l'exploitation de CVE-2023-46604
  • Construire des hypothèses de chasse axées sur les vulnérabilités
  • Investiguer la télémétrie d'exploitation
  • Détecter la persistance post-exploitation
  • Récupérer les indicateurs de validation

  • Flux de travail d'investigation

    Étape 1 : Déploiement de la machine virtuelle

    • Accès à la VM de laboratoire Intel 471
    • Examen du package de chasse
    • Compréhension du contexte de vulnérabilité

    Étape 2 : Analyse Elastic SIEM

    • Requêtes sur les exécutions de processus suspects
    • Investigation de l'utilisation de LOLBIN sc.exe
    • Examen des arguments de ligne de commande

    Étape 3 : Pivotement sur le nom du service

    Commande suspecte identifiée :

    root@kitploit:~
    sc create "DailyCleanup" binPath= "C:\Users\Jamesmurphy\AppData\Local\Temp\powershell.exe" start= auto
    
    • Nom de service extrait : DailyCleanup
    • Recherches pivotées en utilisant le nom du service

    Étape 4 : Corrélation des événements

    • ID d'événement 4688 = Création de processus
    • ID d'événement = Installation réussie du service

    Étape 5 : Récupération de l'indicateur

    Réponse finale de l'indicateur 1 :

    Un nouveau service a été installé sur le système


    Principales leçons apprises

    • La gravité seule d'une vulnérabilité est insuffisante
    • Le renseignement sur les menaces améliore la précision de la chasse
    • L'exécution d'un processus ne confirme pas la réussite des objectifs de l'attaquant
    • Le pivotement est essentiel
    • La détection comportementale est critique

    Cartographie MITRE ATT&CK

    • T1543.003 – Service Windows
    • T1218 – Exécution de proxy binaire signé
    • T1059 – Interpréteur de commandes et de scripts

    Article de blog complet

    https://navyacyber.hashnode.dev/my-first-hands-on-threat-hunting-workshop-experience-with-intel-471-hunting-cve-2023-46604-from-curiosity-to-confidence


    Me contacter

    https://www.linkedin.com/in/navya-machhi-/


    Avis de non-responsabilité

    Ce dépôt est destiné uniquement à des fins éducatives et de portfolio professionnel.

    Il se concentre sur la méthodologie, les résultats d'apprentissage et les compétences pratiques de chasse aux menaces sans divulguer les supports propriétaires de l'atelier.

    Télécharger l’outil