Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/deividasterechovas/soc227-microsoft-sharepoint-server-elevation-of-privilege-possible-cve-2023-29357-exploitation
Privilege EscalationVulnerability AnalysisWeb SecurityLearning & EducationIncident ResponseLog Analysis
GitHubdeividasterechovas/soc227-microsoft-sharepoint-server-elevation-of-privilege-possible-cve-2023-29357-exploitation

SOC227-Microsoft-SharePoint-Server-Elevation-of-Privilege-Possible-CVE-2023-29357-Exploitation

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

SOC 사례 분석 워크스루: Microsoft SharePoint Server의 CVE-2023-29357 권한 상승 취약점 탐지 및 대응을 위한 로그 분석, 엔드포인트 조사, 침해 대응 절차를 포함한 실습.

저장소 보기
41년 전아직 검토되지 않음

SOC227 - Microsoft SharePoint Server 권한 상승 (CVE-2023-29357 악용)

CVE-2023-29357은 다른 취약점과 결합될 경우 원격 코드 실행으로 이어질 수 있는 중요한 권한 상승 취약점입니다. 이 취약점의 CVSS 점수는 9.8 (심각) 입니다.


이벤트 정보

  • EventID: 189

  • 이벤트 시간: 2023년 10월 6일, 오후 8시 5분

  • 규칙: SOC227 - Microsoft SharePoint Server 권한 상승 - 가능한 CVE-2023-29357 악용

  • 수준: 보안 분석가

  • 호스트명: MS-SharePointServer

  • 대상 IP 주소: 172.16.17.233

  • 소스 IP 주소: 39.91.166.222

  • HTTP 요청 메서드: GET

  • 요청된 URL: /api/web/siteusers

  • User-Agent: python-requests/2.28.1

  • 알림 트리거 이유: 이 활동은 CVE-2023-29357을 악용하려는 시도로, SharePoint 서버 내에서 무단 액세스 및 권한 상승으로 이어질 수 있습니다.


조사 과정

다음 주요 영역에 초점을 맞춰 조사를 시작했습니다:

  1. 로그 관리
  2. 엔드포인트 보안

로그 관리

알림을 트리거한 소스 IP 주소가 방화벽에 3번 플래그되었습니다. 로그를 추가로 검사한 결과:

  • 이벤트 1: GET 요청이 HTTP 404 상태(찾을 수 없음)를 반환했습니다.
  • 이벤트 2 및 3: 둘 다 HTTP 200 상태를 반환하여 공격자가 요청된 응답을 성공적으로 수신했음을 나타냅니다.

엔드포인트 보안 조사

MS-SharePointServer 장치에 연결하여 브라우저 또는 터미널 기록에서 관련 정보를 찾을 수 없었습니다. 그런 다음 시스템 프로세스를 분석하여 몇 가지 우려되는 프로세스를 확인했습니다.


프로세스 분석

1. svchost.exe

  • 명령: C:\Windows\System32\svchost.exe -k termsvcs -s TermService
  • 설명:
    • svchost.exe는 Windows 서비스를 실행하는 Service Host Process(서비스 호스트 프로세스)입니다.
    • -k termsvcs는 이 인스턴스가 터미널 서비스 그룹을 호스팅하고 있음을 지정합니다.
    • -s TermService는 원격 데스크톱 서비스를 시작합니다.

2. MpCmdRun.exe

  • 명령: "C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.23080.2006-0\MpCmdRun.exe" SignaturesUpdateService -ScheduleJob -UnmanagedUpdate
  • 설명:
    • MpCmdRun.exe는 Defender 관련 작업에 사용되는 Microsoft Defender 명령줄 유틸리티입니다.
    • SignaturesUpdateService는 바이러스 정의 업데이트를 수행합니다.
    • -ScheduleJob은 업데이트를 백그라운드 작업으로 예약합니다.
    • -UnmanagedUpdate는 시스템이 그룹 정책 또는 Microsoft Endpoint Manager로 관리되지 않더라도 업데이트를 강제로 수행합니다.

3. svchost.exe

  • 명령: C:\Windows\system32\svchost.exe -k DcomLaunch -p
  • 설명:
    • svchost.exe는 DCOM 및 COM+ 서비스를 담당하는 DcomLaunch 서비스 그룹을 호스팅하고 있습니다.
    • -p는 보안을 강화하기 위해 svchost.exe를 보호된 프로세스로 실행합니다.

결론 및 대응

수집된 데이터를 검토한 후 적절한 플레이북 단계를 따르고 트래픽을 악성으로 확인했습니다.

  • 공격 유형: 권한 상승.
  • 계획된 테스트: 이벤트 기간 동안 이메일을 통한 침투 테스트가 확인되지 않았습니다.
  • 조치 사항: 영향을 받은 장치가 격리되었습니다. 추가 조사 및 대응을 위해 T2로의 추가 에스컬레이션이 필요합니다.

다음 단계

  • 에스컬레이션: 문제는 추가 조사 및 수정을 위해 T2 팀으로 에스컬레이션되었습니다.
  • 지속적인 모니터링: 추가 악용 시도를 계속 모니터링하고 SharePoint 서버의 무결성을 보장할 것입니다.

결과:

참고: 이 게시물은 SharePoint 환경 내에서 권한 상승 취약점(CVE-2023-29357)의 탐지 및 대응을 보여주는 SOC 사례 분석의 일부입니다.

플레이북 절차:

도구 다운로드