Intel 471 脅威ハンティングワークショップ – CVE-2023-46604 調査
概要
このリポジトリは、CVE-2023-46604 に焦点を当てた Intel 471 のインテリジェンス駆動型脅威ハンティングワークショップでの、私の初めての実践的な経験を記録したものです。
この実践的なワークショップを通じて、攻撃者が重大な Apache ActiveMQ の脆弱性をどのように悪用したかを調査し、Elastic SIEM を使用して侵害後の挙動を分析し、インテリジェンス駆動型の脅威ハンティング手法を適用して悪意のある永続化メカニズムを特定しました。
実証したスキル
- 脅威ハンティング
- Elastic SIEM 調査
- 脆弱性インテリジェンス
- Windows イベント分析
- LOLBIN 検出 (
sc.exe)
- サービス永続化分析
- イベントID 7045 の検出
- ブルーチーム運用
- サイバー脅威インテリジェンス (CTI)
ワークショップの目的
- CVE-2023-46604 の悪用を理解する
- 脆弱性に焦点を当てたハンティング仮説を構築する
- 悪用のテレメトリを調査する
- 侵害後の永続化を検出する
- 検証フラグを回収する
調査ワークフロー
ステップ 1: 仮想マシンの展開
- Intel 471 ラボ VM にアクセスしました
- ハントパッケージを確認しました
- 脆弱性のコンテキストを理解しました
ステップ 2: Elastic SIEM 分析
- 疑わしいプロセス実行をクエリしました
sc.exe の LOLBIN 使用を調査しました
- コマンドライン引数を確認しました
ステップ 3: サービス名によるピボット
特定された疑わしいコマンド:
sc create "DailyCleanup" binPath= "C:\Users\Jamesmurphy\AppData\Local\Temp\powershell.exe" start= auto
- 抽出したサービス名:
DailyCleanup
- サービス名を使用して検索をピボットしました
ステップ 4: イベント相関
- イベントID 4688 = プロセス作成
- イベントID = サービスのインストール成功
ステップ 5: フラグの回収
最終フラグ 1 の回答:
システムに新しいサービスがインストールされました
学んだ主な教訓
- 脆弱性の深刻度だけでは不十分
- 脅威インテリジェンスがハンティングの精度を向上させる
- プロセスの実行は攻撃者の目的達成を確認するものではない
- ピボットが不可欠
- 行動ベースの検知が重要
MITRE ATT&CK マッピング
- T1543.003 – Windows サービス
- T1218 – 署名付きバイナリのプロキシ実行
- T1059 – コマンドおよびスクリプトインタプリタ
ブログ記事全文
https://navyacyber.hashnode.dev/my-first-hands-on-threat-hunting-workshop-experience-with-intel-471-hunting-cve-2023-46604-from-curiosity-to-confidence
私とつながる
https://www.linkedin.com/in/navya-machhi-/
免責事項
このリポジトリは、教育およびプロフェッショナルなポートフォリオの目的のみを意図しています。
独自のワークショップ資料を開示することなく、方法論、学習成果、そして実践的な脅威ハンティングスキルに焦点を当てています。