
SOC 사례 분석 워크스루: Microsoft SharePoint Server의 CVE-2023-29357 권한 상승 취약점 탐지 및 대응을 위한 로그 분석, 엔드포인트 조사, 침해 대응 절차를 포함한 실습.
CVE-2023-29357은 다른 취약점과 결합될 경우 원격 코드 실행으로 이어질 수 있는 중요한 권한 상승 취약점입니다. 이 취약점의 CVSS 점수는 9.8 (심각) 입니다.
EventID: 189
이벤트 시간: 2023년 10월 6일, 오후 8시 5분
규칙: SOC227 - Microsoft SharePoint Server 권한 상승 - 가능한 CVE-2023-29357 악용
수준: 보안 분석가
호스트명: MS-SharePointServer
대상 IP 주소: 172.16.17.233
소스 IP 주소: 39.91.166.222
HTTP 요청 메서드: GET
요청된 URL: /api/web/siteusers
User-Agent: python-requests/2.28.1
알림 트리거 이유: 이 활동은 CVE-2023-29357을 악용하려는 시도로, SharePoint 서버 내에서 무단 액세스 및 권한 상승으로 이어질 수 있습니다.
다음 주요 영역에 초점을 맞춰 조사를 시작했습니다:
알림을 트리거한 소스 IP 주소가 방화벽에 3번 플래그되었습니다. 로그를 추가로 검사한 결과:
MS-SharePointServer 장치에 연결하여 브라우저 또는 터미널 기록에서 관련 정보를 찾을 수 없었습니다. 그런 다음 시스템 프로세스를 분석하여 몇 가지 우려되는 프로세스를 확인했습니다.
C:\Windows\System32\svchost.exe -k termsvcs -s TermService"C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.23080.2006-0\MpCmdRun.exe" SignaturesUpdateService -ScheduleJob -UnmanagedUpdateC:\Windows\system32\svchost.exe -k DcomLaunch -p수집된 데이터를 검토한 후 적절한 플레이북 단계를 따르고 트래픽을 악성으로 확인했습니다.
참고: 이 게시물은 SharePoint 환경 내에서 권한 상승 취약점(CVE-2023-29357)의 탐지 및 대응을 보여주는 SOC 사례 분석의 일부입니다.
