Intel 471 Workshop di Threat Hunting – Indagine su CVE-2023-46604
Panoramica
Questo repository documenta la mia prima esperienza pratica con il workshop di Threat Hunting guidato dall'intelligence di Intel 471 incentrato su CVE-2023-46604.
Attraverso questo workshop pratico, ho investigato come gli attaccanti hanno sfruttato una vulnerabilità critica di Apache ActiveMQ, ho analizzato i comportamenti post-sfruttamento utilizzando Elastic SIEM e ho applicato metodologie di threat hunting guidate dall'intelligence per identificare meccanismi di persistenza dannosi.
Competenze Dimostrate
- Threat Hunting
- Investigazione con Elastic SIEM
- Intelligence sulle Vulnerabilità
- Analisi degli Eventi di Windows
- Rilevamento LOLBIN (
sc.exe)
- Analisi della Persistenza dei Servizi
- Rilevamento Event ID 7045
- Operazioni Blue Team
- Cyber Threat Intelligence (CTI)
Obiettivi del Workshop
- Comprendere lo sfruttamento di CVE-2023-46604
- Costruire ipotesi di caccia incentrate sulle vulnerabilità
- Investigare la telemetria dello sfruttamento
- Rilevare la persistenza post-sfruttamento
- Recuperare i flag di validazione
Flusso di Lavoro dell'Investigazione
Step 1: Distribuzione della Macchina Virtuale
- Accesso alla VM del laboratorio Intel 471
- Revisione del pacchetto di caccia
- Comprensione del contesto della vulnerabilità
Step 2: Analisi con Elastic SIEM
- Esecuzione di query su processi sospetti
- Investigazione sull'uso di
sc.exe come LOLBIN
- Revisione degli argomenti della riga di comando
Step 3: Pivot sul Nome del Servizio
Comando sospetto identificato:
sc create "DailyCleanup" binPath= "C:\Users\Jamesmurphy\AppData\Local\Temp\powershell.exe" start= auto
- Nome del servizio estratto:
DailyCleanup
- Ricerche pivotate utilizzando il nome del servizio
Step 4: Correlazione degli Eventi
- Event ID 4688 = Creazione di processo
- Event ID = Installazione del servizio riuscita
Step 5: Recupero del Flag
Risposta Finale Flag 1:
Un nuovo servizio è stato installato sul sistema
Lezioni Chiave Apprese
- La sola gravità della vulnerabilità non è sufficiente
- L'intelligence sulle minacce migliora la precisione della caccia
- L'esecuzione di un processo non conferma il successo degli obiettivi dell'attaccante
- Il pivot è essenziale
- Il rilevamento comportamentale è fondamentale
Mappatura MITRE ATT&CK
- T1543.003 – Servizio Windows
- T1218 – Esecuzione tramite Proxy Binario Firmato
- T1059 – Interprete di Comandi e Script
Articolo Completo del Blog
https://navyacyber.hashnode.dev/my-first-hands-on-threat-hunting-workshop-experience-with-intel-471-hunting-cve-2023-46604-from-curiosity-to-confidence
Connettiti Con Me
https://www.linkedin.com/in/navya-machhi-/
Disclaimer
Questo repository è destinato esclusivamente a scopi educativi e di portfolio professionale.
Si concentra sulla metodologia, sui risultati di apprendimento e sulle competenze pratiche di threat hunting senza divulgare materiali proprietari del workshop.