Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!
intel471-threat-hunting-cve-2023-46604 — La mia prima esperienza pratica al workshop di threat hunting di Intel 471 investigando CVE-2023-46604 utilizzando Elastic SIEM, intelligence delle vulnerabilità e rilevamento post-sfruttamento. | Kitploit
La mia prima esperienza pratica al workshop di threat hunting di Intel 471 investigando CVE-2023-46604 utilizzando Elastic SIEM, intelligence delle vulnerabilità e rilevamento post-sfruttamento.
Intel 471 Workshop di Threat Hunting – Indagine su CVE-2023-46604
Panoramica
Questo repository documenta la mia prima esperienza pratica con il workshop di Threat Hunting guidato dall'intelligence di Intel 471 incentrato su CVE-2023-46604.
Attraverso questo workshop pratico, ho investigato come gli attaccanti hanno sfruttato una vulnerabilità critica di Apache ActiveMQ, ho analizzato i comportamenti post-sfruttamento utilizzando Elastic SIEM e ho applicato metodologie di threat hunting guidate dall'intelligence per identificare meccanismi di persistenza dannosi.
Competenze Dimostrate
Threat Hunting
Investigazione con Elastic SIEM
Intelligence sulle Vulnerabilità
Analisi degli Eventi di Windows
Rilevamento LOLBIN (sc.exe)
Analisi della Persistenza dei Servizi
Rilevamento Event ID 7045
Operazioni Blue Team
Cyber Threat Intelligence (CTI)
Obiettivi del Workshop
Comprendere lo sfruttamento di CVE-2023-46604
Costruire ipotesi di caccia incentrate sulle vulnerabilità
Investigare la telemetria dello sfruttamento
Rilevare la persistenza post-sfruttamento
Recuperare i flag di validazione
Flusso di Lavoro dell'Investigazione
Step 1: Distribuzione della Macchina Virtuale
Accesso alla VM del laboratorio Intel 471
Revisione del pacchetto di caccia
Comprensione del contesto della vulnerabilità
Step 2: Analisi con Elastic SIEM
Esecuzione di query su processi sospetti
Investigazione sull'uso di sc.exe come LOLBIN
Revisione degli argomenti della riga di comando
Step 3: Pivot sul Nome del Servizio
Comando sospetto identificato:
sc create "DailyCleanup" binPath= "C:\Users\Jamesmurphy\AppData\Local\Temp\powershell.exe" start= auto
Nome del servizio estratto: DailyCleanup
Ricerche pivotate utilizzando il nome del servizio
Step 4: Correlazione degli Eventi
Event ID 4688 = Creazione di processo
Event ID = Installazione del servizio riuscita
Step 5: Recupero del Flag
Risposta Finale Flag 1:
Un nuovo servizio è stato installato sul sistema
Lezioni Chiave Apprese
La sola gravità della vulnerabilità non è sufficiente
L'intelligence sulle minacce migliora la precisione della caccia
L'esecuzione di un processo non conferma il successo degli obiettivi dell'attaccante
Questo repository è destinato esclusivamente a scopi educativi e di portfolio professionale.
Si concentra sulla metodologia, sui risultati di apprendimento e sulle competenze pratiche di threat hunting senza divulgare materiali proprietari del workshop.