Intel 471 थ्रेट हंटिंग वर्कशॉप – CVE-2023-46604 जांच
अवलोकन
यह रिपॉजिटरी Intel 471 के इंटेलिजेंस-ड्रिवन थ्रेट हंटिंग वर्कशॉप के साथ मेरे पहले व्यावहारिक अनुभव का दस्तावेजीकरण करती है, जो CVE-2023-46604 पर केंद्रित है।
इस व्यावहारिक वर्कशॉप के माध्यम से, मैंने जांच की कि कैसे हमलावरों ने एक महत्वपूर्ण Apache ActiveMQ भेद्यता का उपयोग किया, Elastic SIEM का उपयोग करके पोस्ट-एक्सप्लॉइटेशन व्यवहारों का विश्लेषण किया, और दुर्भावनापूर्ण स्थिरता तंत्रों की पहचान करने के लिए इंटेलिजेंस-ड्रिवन थ्रेट हंटिंग पद्धतियों को लागू किया।
प्रदर्शित कौशल
- थ्रेट हंटिंग
- Elastic SIEM जांच
- भेद्यता खुफिया
- Windows ईवेंट विश्लेषण
- LOLBIN पहचान (
sc.exe)
- सेवा स्थिरता विश्लेषण
- ईवेंट आईडी 7045 पहचान
- ब्लू टीम संचालन
- साइबर थ्रेट इंटेलिजेंस (CTI)
वर्कशॉप उद्देश्य
- CVE-2023-46604 शोषण को समझना
- भेद्यता-केंद्रित शिकार परिकल्पनाएँ बनाना
- शोषण टेलीमेट्री की जांच करना
- पोस्ट-एक्सप्लॉइटेशन स्थिरता का पता लगाना
- सत्यापन फ़्लैग्स को पुनर्प्राप्त करना
जांच कार्यप्रवाह
चरण 1: वर्चुअल मशीन परिनियोजन
- Intel 471 प्रयोगशाला VM तक पहुँचा
- शिकार पैकेज की समीक्षा की
- भेद्यता संदर्भ को समझा
चरण 2: Elastic SIEM विश्लेषण
- संदिग्ध प्रक्रिया निष्पादनों की क्वेरी की
sc.exe LOLBIN उपयोग की जांच की
- कमांड-लाइन तर्कों की समीक्षा की
चरण 3: सेवा नाम पिवोटिंग
संदिग्ध कमांड की पहचान की गई:
sc create "DailyCleanup" binPath= "C:\Users\Jamesmurphy\AppData\Local\Temp\powershell.exe" start= auto
- सेवा का नाम निकाला:
DailyCleanup
- सेवा नाम का उपयोग करके खोजों को पिवोट किया
चरण 4: ईवेंट सहसंबंध
- ईवेंट आईडी 4688 = प्रक्रिया निर्माण
- ईवेंट आईडी = सफल सेवा स्थापना
चरण 5: फ़्लैग पुनर्प्राप्ति
अंतिम फ़्लैग 1 उत्तर:
सिस्टम पर एक नई सेवा स्थापित की गई थी
प्रमुख सीखे गए सबक
- अकेले भेद्यता गंभीरता अपर्याप्त है
- थ्रेट इंटेलिजेंस शिकार सटीकता में सुधार करता है
- प्रक्रिया निष्पादन सफल हमलावर उद्देश्यों की पुष्टि नहीं करता है
- पिवोटिंग आवश्यक है
- व्यवहारिक पहचान महत्वपूर्ण है
MITRE ATT&CK मैपिंग
- T1543.003 – Windows सेवा
- T1218 – हस्ताक्षरित बाइनरी प्रॉक्सी निष्पादन
- T1059 – कमांड और स्क्रिप्टिंग इंटरप्रेटर
पूर्ण ब्लॉग लेख
https://navyacyber.hashnode.dev/my-first-hands-on-threat-hunting-workshop-experience-with-intel-471-hunting-cve-2023-46604-from-curiosity-to-confidence
मुझसे जुड़ें
https://www.linkedin.com/in/navya-machhi-/
अस्वीकरण
यह रिपॉजिटरी केवल शैक्षिक और पेशेवर पोर्टफोलियो उद्देश्यों के लिए है।
यह कार्यप्रणाली, सीखने के परिणामों और व्यावहारिक थ्रेट हंटिंग कौशल पर केंद्रित है, बिना मालिकाना वर्कशॉप सामग्री का खुलासा किए।