
SOC केस विश्लेषण वॉकथ्रू जो Microsoft SharePoint Server में CVE-2023-29357 विशेषाधिकार वृद्धि का पता लगाने और प्रतिक्रिया को प्रदर्शित करता है, जिसमें लॉग विश्लेषण, एंडपॉइंट जांच, और घटना प्रतिक्रिया प्रक्रियाएँ शामिल हैं।
CVE-2023-29357 एक महत्वपूर्ण विशेषाधिकार उन्नयन भेद्यता है, जो जब अन्य भेद्यताओं के साथ संयुक्त होती है, तो संभावित रूप से दूरस्थ कोड निष्पादन की ओर ले जा सकती है। इस भेद्यता के लिए CVSS स्कोर 9.8 (महत्वपूर्ण) है।
EventID: 189
घटना समय: Oct 06, 2023, 08:05 PM
नियम: SOC227 - Microsoft SharePoint सर्वर विशेषाधिकार उन्नयन - संभावित CVE-2023-29357 शोषण
स्तर: सुरक्षा विश्लेषक
होस्टनाम: MS-SharePointServer
गंतव्य IP पता: 172.16.17.233
स्रोत IP पता: 39.91.166.222
HTTP अनुरोध विधि: GET
अनुरोधित URL: /api/web/siteusers
User-Agent: python-requests/2.28.1
अलर्ट ट्रिगर कारण: यह गतिविधि CVE-2023-29357 का शोषण करने के प्रयास का संकेत हो सकती है, जो SharePoint सर्वर के भीतर अनधिकृत पहुंच और विशेषाधिकार उन्नयन की ओर ले जा सकता है।
हमने निम्नलिखित प्रमुख क्षेत्रों पर ध्यान केंद्रित करके शुरुआत की:
जिस स्रोत IP पते ने अलर्ट ट्रिगर किया, उसे हमारे फ़ायरवॉल ने 3 बार फ़्लैग किया। लॉग्स के आगे के निरीक्षण पर:
हमने MS-SharePointServer डिवाइस से कनेक्ट किया और ब्राउज़र या टर्मिनल इतिहास में कोई प्रासंगिक जानकारी नहीं मिली। फिर हमने सिस्टम प्रक्रियाओं का विश्लेषण किया और कई चिंताजनक प्रक्रियाओं की पहचान की।
C:\Windows\System32\svchost.exe -k termsvcs -s TermService"C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.23080.2006-0\MpCmdRun.exe" SignaturesUpdateService -ScheduleJob -UnmanagedUpdateC:\Windows\system32\svchost.exe -k DcomLaunch -pएकत्रित डेटा की समीक्षा करने के बाद, हमने उपयुक्त प्लेबुक चरणों का पालन किया और ट्रैफ़िक को दुर्भावनापूर्ण के रूप में पुष्टि की।
नोट: यह पोस्ट एक SOC केस विश्लेषण का हिस्सा है जो SharePoint वातावरण में विशेषाधिकार उन्नयन भेद्यता (CVE-2023-29357) का पता लगाने और प्रतिक्रिया को प्रदर्शित करता है।
