
Analisi di un caso SOC che dimostra il rilevamento e la risposta all'escalation dei privilegi CVE-2023-29357 in Microsoft SharePoint Server, inclusa l'analisi dei log, l'indagine sugli endpoint e le procedure di risposta agli incidenti.
CVE-2023-29357 è una vulnerabilità critica di elevazione dei privilegi che, se combinata con altre vulnerabilità, potrebbe potenzialmente portare all'esecuzione di codice in remoto. Il punteggio CVSS di questa vulnerabilità è 9.8 (Critico).
EventID: 189
Ora dell'evento: 06 Ott 2023, 20:05
Regola: SOC227 - Microsoft SharePoint Server Elevazione dei privilegi - Possibile sfruttamento di CVE-2023-29357
Livello: Analista di sicurezza
Hostname: MS-SharePointServer
Indirizzo IP di destinazione: 172.16.17.233
Indirizzo IP di origine: 39.91.166.222
Metodo di richiesta HTTP: GET
URL richiesto: /api/web/siteusers
User-Agent: python-requests/2.28.1
Motivo dell'attivazione dell'avviso: Questa attività potrebbe indicare un tentativo di sfruttare la vulnerabilità CVE-2023-29357, portando potenzialmente ad accesso non autorizzato ed elevazione dei privilegi all'interno del server SharePoint.
Abbiamo iniziato concentrandoci sulle seguenti aree chiave:
L'indirizzo IP di origine che ha attivato l'avviso è stato segnalato dal nostro firewall 3 volte. A un'ulteriore ispezione dei log:
Ci siamo collegati al dispositivo MS-SharePointServer e non abbiamo trovato informazioni rilevanti nella cronologia del browser o del terminale. Abbiamo quindi analizzato i processi di sistema e identificato diversi processi preoccupanti.
C:\Windows\System32\svchost.exe -k termsvcs -s TermService"C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.23080.2006-0\MpCmdRun.exe" SignaturesUpdateService -ScheduleJob -UnmanagedUpdateC:\Windows\system32\svchost.exe -k DcomLaunch -pDopo aver esaminato i dati raccolti, abbiamo seguito i passaggi appropriati del playbook e confermato che il traffico era malevolo.
Nota: Questo post fa parte di un'analisi di un caso SOC che dimostra il rilevamento e la risposta a una vulnerabilità di elevazione dei privilegi (CVE-2023-29357) all'interno di un ambiente SharePoint.
