Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/aelshimony-cloud/openwire-cve-2023-46604-investigation
समझौता संकेतक (IOC) प्रबंधनपैकेट स्निफिंग और विश्लेषणभेद्यता विश्लेषणशोषणनेटवर्क फोरेंसिकडिजिटल फोरेंसिककमांड एंड कंट्रोलखतरा खुफियाघटना प्रतिक्रिया

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिमोट एक्सेस टूल
GitHubaelshimony-cloud/openwire-cve-2023-46604-investigation

OpenWire-CVE-2023-46604-Investigation

रिपॉजिटरी देखें
2 महीने पहलेअभी तक समीक्षित नहीं

OpenWire-CVE-2023-46604-Investigation

OpenWire प्रयोगशाला अपनी पाली में Tier 2 सुरक्षा संचालन केंद्र (SOC) विश्लेषक के रूप में कार्य करते हुए, मुझे एक Tier 1 विश्लेषक से एक सार्वजनिक रूप से सुलभ सर्वर के संबंध में एक एस्केलेशन प्राप्त हुआ, जो कई संदिग्ध बाहरी IP पतों के साथ संचार करता देखा गया था। इसके जवाब में, मैंने मानक घटना प्रतिक्रिया (IR) प्रक्रिया शुरू की, जिसमें प्रभावित सर्वर को नेटवर्क से अलग करना शामिल था ताकि पार्श्व गति (lateral movement) और संभावित डेटा निष्कासन (data exfiltration) को रोका जा सके। आगे की जांच के लिए NSM प्लेटफ़ॉर्म से एक पैकेट कैप्चर (PCAP) फ़ाइल प्राप्त की गई। मेरा उद्देश्य नेटवर्क ट्रैफ़िक का विश्लेषण करना और दुर्भावनापूर्ण गतिविधि के किसी भी संकेतक की पहचान करना था।


  1. पहला संदिग्ध बाहरी IP पता पहचानना नेटवर्क ट्रैफ़िक का विश्लेषण करने और सर्वर के साथ स्थापित कनेक्शनों की समीक्षा करने के बाद, मैंने OpenWire प्रोटोकॉल से संबंधित पैकेटों की पहचान की। इन संचारों की आगे की जांच से हमले में शामिल एक संदिग्ध बाहरी IP पता सामने आया: 146.190.21.92

  1. हमले के दौरान उपयोग किए गए पोर्ट की पहचान करना OpenWire ट्रैफ़िक की जांच करते समय, मैंने पाया कि लक्षित सेवा Apache ActiveMQ थी, जो एक ओपन-सोर्स मैसेज ब्रोकर है जो वितरित अनुप्रयोगों के बीच संचार सक्षम बनाता है। आगे के विश्लेषण से पता चला कि हमलावर निम्नलिखित पोर्ट के माध्यम से संचार कर रहा था: 61616

  1. दूसरे कमांड-एंड-कंट्रोल सर्वर की पहचान करना HTTP ट्रैफ़िक का विश्लेषण करके और निम्नलिखित के माध्यम से फ़ाइलों की समीक्षा करके: Export Objects → HTTP Object List मैंने हमलावर के बुनियादी ढांचे से जुड़ा एक दूसरा बाहरी IP पता पहचाना: 128.199.52.72

  1. समझौता की गई सेवा की पहचान करना OpenWire संचारों के विश्लेषण ने पुष्टि की कि समझौता की गई सेवा थी: Apache ActiveMQ यह सेवा हमले का प्राथमिक लक्ष्य थी और बाद में यह निर्धारित किया गया कि यह रिमोट कोड निष्पादन के प्रति संवेदनशील थी।

  1. रिवर्स शेल पेलोड की पहचान करना हमलावर अक्सर समझौता किए गए सिस्टम पर अपनी गतिविधि के निशान छोड़ देते हैं। HTTP ट्रैफ़िक और घुसपैठ के दौरान निष्पादित कमांड दोनों का विश्लेषण करके, मैंने सर्वर पर तैनात रिवर्स शेल फ़ाइल की पहचान की: docker

  1. एक्सप्लॉइट श्रृंखला का विश्लेषण करना जांच के दौरान, मैंने समझौता किए गए सर्वर से निकलने वाले संदिग्ध आउटबाउंड ट्रैफ़िक को देखा, जो निम्नलिखित User-Agent का उपयोग कर रहा था: java/11.0.21 सर्वर ने संदिग्ध IP पते 146.190.21.92 पर एक कनेक्शन शुरू किया ताकि निम्नलिखित नाम की एक दूरस्थ XML कॉन्फ़िगरेशन फ़ाइल प्राप्त की जा सके: /invoice.xml Wireshark का उपयोग करके और ट्रैफ़िक को निम्नलिखित के साथ फ़िल्टर करके: Plain text ip.addr == 146.190.21.92 मैंने प्रासंगिक संचार स्ट्रीम की पहचान की और दुर्भावनापूर्ण पेलोड फ़ाइल निकाली: ./invoice पेलोड की आगे की जांच से पता चला कि हमलावर ने Apache ActiveMQ में रिमोट कोड निष्पादन (RCE) भेद्यता का फायदा उठाया। XML फ़ाइल में दुर्भावनापूर्ण निर्देश थे जिन्होंने Java Runtime Environment को एक विशेष Java क्लास को तुरंत (instantiate) करने के लिए मजबूर किया जो ऑपरेटिंग सिस्टम कमांड निष्पादित करने में सक्षम थी। पहचानी गई Java क्लास थी: java.lang.ProcessBuilder

  1. संबंधित CVE की पहचान करना देखे गए हमले के व्यवहार के आधार पर, जिसमें OpenWire संचार के माध्यम से Apache ActiveMQ का शोषण, दूरस्थ XML पुनर्प्राप्ति, ऑब्जेक्ट इंस्टेंटिएशन, और कमांड निष्पादन के लिए java.lang.ProcessBuilder का उपयोग शामिल है, इस गतिविधि को निम्नलिखित भेद्यता के लिए जिम्मेदार ठहराया गया: CVE-2023-46604 यह भेद्यता हमलावरों को Apache ActiveMQ के भीतर असुरक्षित ऑब्जेक्ट इंस्टेंटिएशन तंत्र का शोषण करके रिमोट कोड निष्पादन (RCE) प्राप्त करने की अनुमति देती है।

समझौते के संकेतक (IOCs)

IP पते

146.190.21.92

128.199.52.72


नेटवर्क पोर्ट

61616


फ़ाइलें docker invoice.xml


पेलोड invoice


भेद्यता CVE-2023-46604

टूल डाउनलोड करें