Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
OpenWire-CVE-2023-46604-Investigation — PCAP 분석, IOC 식별 및 리버스 셸 페이로드 추출을 포함하여 OpenWire를 통한 Apache ActiveMQ의 CVE-2023-46604 악용을 분석하는 침해 대응 워크스루. | Kitploit
도구/GitHubGitHub/aelshimony-cloud/openwire-cve-2023-46604-investigation
Indicator of Compromise (IOC) ManagementPacket Sniffing & AnalysisVulnerability AnalysisExploitationNetwork ForensicsDigital ForensicsCommand and ControlThreat IntelligenceIncident Response

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Remote Access Tool
GitHubaelshimony-cloud/openwire-cve-2023-46604-investigation

OpenWire-CVE-2023-46604-Investigation

PCAP 분석, IOC 식별 및 리버스 셸 페이로드 추출을 포함하여 OpenWire를 통한 Apache ActiveMQ의 CVE-2023-46604 악용을 분석하는 침해 대응 워크스루.

저장소 보기
62개월 전아직 검토되지 않음

OpenWire-CVE-2023-46604-Investigation

OpenWire 랩 제 근무 시간 동안 2단계 SOC 분석가로서, 1단계 분석가로부터 공개적으로 접근 가능한 서버가 여러 의심스러운 외부 IP 주소와 통신하고 있다는 에스컬레이션을 받았습니다. 이에 응답하여, 표준 사고 대응(IR) 절차를 시작했으며, 여기에는 영향을 받은 서버를 네트워크에서 격리하여 측면 이동 및 잠재적인 데이터 유출을 방지하는 것이 포함되었습니다. 그런 다음 추가 조사를 위해 NSM 플랫폼에서 패킷 캡처(PCAP) 파일을 획득했습니다. 제 목표는 네트워크 트래픽을 분석하고 악성 활동의 지표를 식별하는 것이었습니다.


  1. 첫 번째 의심스러운 외부 IP 주소 식별 네트워크 트래픽을 분석하고 서버와 수립된 연결을 검토한 후, OpenWire 프로토콜과 관련된 패킷을 식별했습니다. 이 통신을 추가로 조사한 결과, 공격에 연루된 의심스러운 외부 IP 주소가 발견되었습니다: 146.190.21.92

  1. 공격 중 사용된 포트 식별 OpenWire 트래픽을 조사하는 동안 대상 서비스가 Apache ActiveMQ임을 발견했습니다. Apache ActiveMQ는 분산 애플리케이션 간의 통신을 가능하게 하는 오픈 소스 메시지 브로커입니다. 추가 분석 결과, 공격자가 다음 포트를 통해 통신하고 있음이 밝혀졌습니다: 61616

  1. 두 번째 명령 및 제어 서버 식별 HTTP 트래픽을 분석하고 다음을 통해 파일을 검토하여: Export Objects → HTTP Object List 공격자 인프라와 관련된 두 번째 외부 IP 주소를 식별했습니다: 128.199.52.72

  1. 손상된 서비스 식별 OpenWire 통신 분석 결과, 손상된 서비스는 다음과 같습니다: Apache ActiveMQ 이 서비스는 공격의 주요 대상이었으며, 이후 원격 코드 실행에 취약한 것으로 확인되었습니다.

  1. 리버스 셸 페이로드 식별 공격자는 종종 손상된 시스템에 활동 흔적을 남깁니다. HTTP 트래픽과 침입 중 실행된 명령을 모두 분석하여 서버에 배포된 리버스 셸 파일을 식별했습니다: docker

  1. 익스플로잇 체인 분석 조사 중에 손상된 서버에서 다음 User-Agent를 사용하여 발생하는 의심스러운 나가는 트래픽을 관찰했습니다: java/11.0.21 서버는 원격 XML 구성 파일을 검색하기 위해 의심스러운 IP 주소 146.190.21.92에 연결을 시작했으며, 파일 이름은: /invoice.xml Wireshark를 사용하고 다음으로 트래픽을 필터링하여: Plain text ip.addr == 146.190.21.92 해당 통신 스트림을 식별하고 악성 페이로드 파일을 추출했습니다: ./invoice 페이로드를 추가로 조사한 결과, 공격자가 Apache ActiveMQ의 원격 코드 실행(RCE) 취약점을 악용했음을 발견했습니다. XML 파일에는 Java Runtime Environment가 운영 체제 명령을 실행할 수 있는 특정 Java 클래스를 인스턴스화하도록 강제하는 악성 명령이 포함되어 있었습니다. 식별된 Java 클래스는 다음과 같습니다: java.lang.ProcessBuilder

  1. 관련 CVE 식별 OpenWire 통신을 통한 Apache ActiveMQ 악용, 원격 XML 검색, 객체 인스턴스화, 명령 실행을 위한 java.lang.ProcessBuilder 사용을 포함한 관찰된 공격 행동을 기반으로, 이 활동은 다음 취약점에 기인한 것으로 확인되었습니다: CVE-2023-46604 이 취약점은 Apache ActiveMQ 내의 안전하지 않은 객체 인스턴스화 메커니즘을 악용하여 공격자가 원격 코드 실행(RCE)을 달성할 수 있게 합니다.

침해 지표 (IOC)

IP 주소

146.190.21.92

128.199.52.72


네트워크 포트

61616


파일 docker invoice.xml


페이로드 invoice


취약점 CVE-2023-46604

도구 다운로드