
Playbook d'analyse d'incidents SOC et de chasse aux menaces de bout en bout ciblant l'élévation de privilèges Microsoft SharePoint (CVE-2023-29375) à l'aide des journaux SIEM, des données de pare-feu et des renseignements sur les menaces.
Une enquête de sécurité approfondie sur une tentative critique d'exploitation et d'énumération ciblant un serveur Microsoft SharePoint.
172.16.17.233:443 (HTTPS)39.91.166.222python-requests/2.28.1
SOC227) identifiant des tentatives automatisées d'énumération et d'élévation de privilèges contre les points de terminaison de l'API SharePoint à l'aide d'un script basé sur Python (python-requests/2.28.1)./_api/web/siteusers/web/siteusers a abouti à une réponse HTTP 404 (Non trouvé) (taille de la réponse : 1453 octets)./_api/web/currentuser a abouti à une réponse HTTP 200 (OK) (taille de la réponse : 1071 octets), indiquant que l'attaquant a réussi à récupérer le contexte de session.
39.91.166.222) sur VirusTotal a confirmé qu'elle est signalée comme malveillante par plusieurs éditeurs de sécurité (associée à l'ASN 4837, China Unicom).