
Microsoft SharePoint の特権昇格 (CVE-2023-29375) を標的とし、SIEM ログ、ファイアウォール データ、脅威インテリジェンスを活用した、エンドツーエンドの SOC インシデント分析および脅威ハンティング プレイブック。
Microsoft SharePoint サーバーを標的とした、重大なエクスプロイトおよび列挙試行の詳細なセキュリティ調査。
172.16.17.233:443(HTTPS)39.91.166.222python-requests/2.28.1
python-requests/2.28.1)を使用して SharePoint API エンドポイントに対する自動化された列挙および特権昇格の試行を識別し、重大なアラート(SOC227)をトリガーしました。/_api/web/siteusers/web/siteusers へのリクエストは HTTP 404(Not Found) レスポンス(レスポンスサイズ: 1453 バイト)を返しました。/_api/web/currentuser へのリクエストは HTTP 200(OK) レスポンス(レスポンスサイズ: 1071 バイト)を返し、攻撃者によるセッションコンテキストの取得が成功したことを示しています。
39.91.166.222)を照合した結果、複数のセキュリティベンダーによって悪意のあるものとしてフラグ付けされていることが確認されました(ASN 4837、中国联通(China Unicom)に関連付け)。