Intel 471 위협 사냥 워크숍 – CVE-2023-46604 조사
개요
이 저장소는 CVE-2023-46604에 초점을 맞춘 Intel 471의 인텔리전스 기반 위협 사냥(Intelligence-Driven Threat Hunting) 워크숍에서의 첫 실습 경험을 기록한 것입니다.
이 실습 워크숍을 통해 공격자가 치명적인 Apache ActiveMQ 취약점을 어떻게 악용했는지 조사하고, Elastic SIEM을 사용하여 사후 악용(post-exploitation) 행위를 분석했으며, 악성 지속성 메커니즘을 식별하기 위해 인텔리전스 기반 위협 사냥 방법론을 적용했습니다.
입증된 기술
- 위협 사냥
- Elastic SIEM 조사
- 취약점 인텔리전스
- Windows 이벤트 분석
- LOLBIN 탐지 (
sc.exe)
- 서비스 지속성 분석
- 이벤트 ID 7045 탐지
- 블루팀 운영
- 사이버 위협 인텔리전스(CTI)
워크숍 목표
- CVE-2023-46604 악용 이해
- 취약점 중심 사냥 가설 수립
- 악용 텔레메트리 조사
- 사후 악용 지속성 탐지
- 검증 플래그 복구
조사 워크플로
1단계: 가상 머신 배포
- Intel 471 실습 VM에 접근
- 사냥 패키지 검토
- 취약점 맥락 이해
2단계: Elastic SIEM 분석
- 의심스러운 프로세스 실행 쿼리
sc.exe LOLBIN 사용 조사
- 명령줄 인수 검토
3단계: 서비스 이름 피보팅
식별된 의심스러운 명령:
sc create "DailyCleanup" binPath= "C:\Users\Jamesmurphy\AppData\Local\Temp\powershell.exe" start= auto
- 서비스 이름 추출:
DailyCleanup
- 서비스 이름을 사용한 검색 피보팅
4단계: 이벤트 상관관계
- 이벤트 ID 4688 = 프로세스 생성
- 이벤트 ID = 서비스 설치 성공
5단계: 플래그 복구
최종 플래그 1 정답:
시스템에 새 서비스가 설치되었습니다
주요 교훈
- 취약점 심각도만으로는 충분하지 않음
- 위협 인텔리전스가 사냥 정밀도를 향상시킴
- 프로세스 실행만으로 공격자의 목표 달성을 확인할 수 없음
- 피보팅은 필수적임
- 행동 기반 탐지가 중요함
MITRE ATT&CK 매핑
- T1543.003 – Windows 서비스
- T1218 – 서명된 바이너리 프록시 실행
- T1059 – 명령 및 스크립팅 인터프리터
전체 블로그 글
https://navyacyber.hashnode.dev/my-first-hands-on-threat-hunting-workshop-experience-with-intel-471-hunting-cve-2023-46604-from-curiosity-to-confidence
연락처
https://www.linkedin.com/in/navya-machhi-/
고지 사항
이 저장소는 교육 및 전문 포트폴리오 목적으로만 제공됩니다.
독점적인 워크숍 자료를 공개하지 않으면서 방법론, 학습 성과, 실무 위협 사냥 기술에 중점을 둡니다.