OpenWire-CVE-2023-46604-Investigation
OpenWire प्रयोगशाला
अपनी पाली में Tier 2 सुरक्षा संचालन केंद्र (SOC) विश्लेषक के रूप में कार्य करते हुए, मुझे एक Tier 1 विश्लेषक से एक सार्वजनिक रूप से सुलभ सर्वर के संबंध में एक एस्केलेशन प्राप्त हुआ, जो कई संदिग्ध बाहरी IP पतों के साथ संचार करता देखा गया था।
इसके जवाब में, मैंने मानक घटना प्रतिक्रिया (IR) प्रक्रिया शुरू की, जिसमें प्रभावित सर्वर को नेटवर्क से अलग करना शामिल था ताकि पार्श्व गति (lateral movement) और संभावित डेटा निष्कासन (data exfiltration) को रोका जा सके। आगे की जांच के लिए NSM प्लेटफ़ॉर्म से एक पैकेट कैप्चर (PCAP) फ़ाइल प्राप्त की गई।
मेरा उद्देश्य नेटवर्क ट्रैफ़िक का विश्लेषण करना और दुर्भावनापूर्ण गतिविधि के किसी भी संकेतक की पहचान करना था।
- पहला संदिग्ध बाहरी IP पता पहचानना
नेटवर्क ट्रैफ़िक का विश्लेषण करने और सर्वर के साथ स्थापित कनेक्शनों की समीक्षा करने के बाद, मैंने OpenWire प्रोटोकॉल से संबंधित पैकेटों की पहचान की। इन संचारों की आगे की जांच से हमले में शामिल एक संदिग्ध बाहरी IP पता सामने आया:
146.190.21.92
- हमले के दौरान उपयोग किए गए पोर्ट की पहचान करना
OpenWire ट्रैफ़िक की जांच करते समय, मैंने पाया कि लक्षित सेवा Apache ActiveMQ थी, जो एक ओपन-सोर्स मैसेज ब्रोकर है जो वितरित अनुप्रयोगों के बीच संचार सक्षम बनाता है।
आगे के विश्लेषण से पता चला कि हमलावर निम्नलिखित पोर्ट के माध्यम से संचार कर रहा था:
61616
- दूसरे कमांड-एंड-कंट्रोल सर्वर की पहचान करना
HTTP ट्रैफ़िक का विश्लेषण करके और निम्नलिखित के माध्यम से फ़ाइलों की समीक्षा करके:
Export Objects → HTTP Object List
मैंने हमलावर के बुनियादी ढांचे से जुड़ा एक दूसरा बाहरी IP पता पहचाना:
128.199.52.72
- समझौता की गई सेवा की पहचान करना
OpenWire संचारों के विश्लेषण ने पुष्टि की कि समझौता की गई सेवा थी:
Apache ActiveMQ
यह सेवा हमले का प्राथमिक लक्ष्य थी और बाद में यह निर्धारित किया गया कि यह रिमोट कोड निष्पादन के प्रति संवेदनशील थी।
- रिवर्स शेल पेलोड की पहचान करना
हमलावर अक्सर समझौता किए गए सिस्टम पर अपनी गतिविधि के निशान छोड़ देते हैं। HTTP ट्रैफ़िक और घुसपैठ के दौरान निष्पादित कमांड दोनों का विश्लेषण करके, मैंने सर्वर पर तैनात रिवर्स शेल फ़ाइल की पहचान की:
docker
- एक्सप्लॉइट श्रृंखला का विश्लेषण करना
जांच के दौरान, मैंने समझौता किए गए सर्वर से निकलने वाले संदिग्ध आउटबाउंड ट्रैफ़िक को देखा, जो निम्नलिखित User-Agent का उपयोग कर रहा था:
java/11.0.21
सर्वर ने संदिग्ध IP पते 146.190.21.92 पर एक कनेक्शन शुरू किया ताकि निम्नलिखित नाम की एक दूरस्थ XML कॉन्फ़िगरेशन फ़ाइल प्राप्त की जा सके:
/invoice.xml
Wireshark का उपयोग करके और ट्रैफ़िक को निम्नलिखित के साथ फ़िल्टर करके:
Plain text
ip.addr == 146.190.21.92
मैंने प्रासंगिक संचार स्ट्रीम की पहचान की और दुर्भावनापूर्ण पेलोड फ़ाइल निकाली:
./invoice
पेलोड की आगे की जांच से पता चला कि हमलावर ने Apache ActiveMQ में रिमोट कोड निष्पादन (RCE) भेद्यता का फायदा उठाया।
XML फ़ाइल में दुर्भावनापूर्ण निर्देश थे जिन्होंने Java Runtime Environment को एक विशेष Java क्लास को तुरंत (instantiate) करने के लिए मजबूर किया जो ऑपरेटिंग सिस्टम कमांड निष्पादित करने में सक्षम थी।
पहचानी गई Java क्लास थी:
java.lang.ProcessBuilder
- संबंधित CVE की पहचान करना
देखे गए हमले के व्यवहार के आधार पर, जिसमें OpenWire संचार के माध्यम से Apache ActiveMQ का शोषण, दूरस्थ XML पुनर्प्राप्ति, ऑब्जेक्ट इंस्टेंटिएशन, और कमांड निष्पादन के लिए java.lang.ProcessBuilder का उपयोग शामिल है, इस गतिविधि को निम्नलिखित भेद्यता के लिए जिम्मेदार ठहराया गया:
CVE-2023-46604
यह भेद्यता हमलावरों को Apache ActiveMQ के भीतर असुरक्षित ऑब्जेक्ट इंस्टेंटिएशन तंत्र का शोषण करके रिमोट कोड निष्पादन (RCE) प्राप्त करने की अनुमति देती है।
समझौते के संकेतक (IOCs)
IP पते
146.190.21.92
128.199.52.72
नेटवर्क पोर्ट
61616
फ़ाइलें
docker
invoice.xml
पेलोड
invoice
भेद्यता
CVE-2023-46604