OpenWire-CVE-2023-46604-Investigation
OpenWire 랩
제 근무 시간 동안 2단계 SOC 분석가로서, 1단계 분석가로부터 공개적으로 접근 가능한 서버가 여러 의심스러운 외부 IP 주소와 통신하고 있다는 에스컬레이션을 받았습니다.
이에 응답하여, 표준 사고 대응(IR) 절차를 시작했으며, 여기에는 영향을 받은 서버를 네트워크에서 격리하여 측면 이동 및 잠재적인 데이터 유출을 방지하는 것이 포함되었습니다.
그런 다음 추가 조사를 위해 NSM 플랫폼에서 패킷 캡처(PCAP) 파일을 획득했습니다.
제 목표는 네트워크 트래픽을 분석하고 악성 활동의 지표를 식별하는 것이었습니다.
- 첫 번째 의심스러운 외부 IP 주소 식별
네트워크 트래픽을 분석하고 서버와 수립된 연결을 검토한 후, OpenWire 프로토콜과 관련된 패킷을 식별했습니다. 이 통신을 추가로 조사한 결과, 공격에 연루된 의심스러운 외부 IP 주소가 발견되었습니다:
146.190.21.92
- 공격 중 사용된 포트 식별
OpenWire 트래픽을 조사하는 동안 대상 서비스가 Apache ActiveMQ임을 발견했습니다. Apache ActiveMQ는 분산 애플리케이션 간의 통신을 가능하게 하는 오픈 소스 메시지 브로커입니다.
추가 분석 결과, 공격자가 다음 포트를 통해 통신하고 있음이 밝혀졌습니다:
61616
- 두 번째 명령 및 제어 서버 식별
HTTP 트래픽을 분석하고 다음을 통해 파일을 검토하여:
Export Objects → HTTP Object List
공격자 인프라와 관련된 두 번째 외부 IP 주소를 식별했습니다:
128.199.52.72
- 손상된 서비스 식별
OpenWire 통신 분석 결과, 손상된 서비스는 다음과 같습니다:
Apache ActiveMQ
이 서비스는 공격의 주요 대상이었으며, 이후 원격 코드 실행에 취약한 것으로 확인되었습니다.
- 리버스 셸 페이로드 식별
공격자는 종종 손상된 시스템에 활동 흔적을 남깁니다. HTTP 트래픽과 침입 중 실행된 명령을 모두 분석하여 서버에 배포된 리버스 셸 파일을 식별했습니다:
docker
- 익스플로잇 체인 분석
조사 중에 손상된 서버에서 다음 User-Agent를 사용하여 발생하는 의심스러운 나가는 트래픽을 관찰했습니다:
java/11.0.21
서버는 원격 XML 구성 파일을 검색하기 위해 의심스러운 IP 주소 146.190.21.92에 연결을 시작했으며, 파일 이름은:
/invoice.xml
Wireshark를 사용하고 다음으로 트래픽을 필터링하여:
Plain text
ip.addr == 146.190.21.92
해당 통신 스트림을 식별하고 악성 페이로드 파일을 추출했습니다:
./invoice
페이로드를 추가로 조사한 결과, 공격자가 Apache ActiveMQ의 원격 코드 실행(RCE) 취약점을 악용했음을 발견했습니다.
XML 파일에는 Java Runtime Environment가 운영 체제 명령을 실행할 수 있는 특정 Java 클래스를 인스턴스화하도록 강제하는 악성 명령이 포함되어 있었습니다.
식별된 Java 클래스는 다음과 같습니다:
java.lang.ProcessBuilder
- 관련 CVE 식별
OpenWire 통신을 통한 Apache ActiveMQ 악용, 원격 XML 검색, 객체 인스턴스화, 명령 실행을 위한 java.lang.ProcessBuilder 사용을 포함한 관찰된 공격 행동을 기반으로, 이 활동은 다음 취약점에 기인한 것으로 확인되었습니다:
CVE-2023-46604
이 취약점은 Apache ActiveMQ 내의 안전하지 않은 객체 인스턴스화 메커니즘을 악용하여 공격자가 원격 코드 실행(RCE)을 달성할 수 있게 합니다.
침해 지표 (IOC)
IP 주소
146.190.21.92
128.199.52.72
네트워크 포트
61616
파일
docker
invoice.xml
페이로드
invoice
취약점
CVE-2023-46604