
SIEM 로그, 방화벽 데이터, 위협 인텔을 활용하여 Microsoft SharePoint 권한 상승(CVE-2023-29375)을 겨냥한 종단 간(end-to-end) SOC 사고 분석 및 위협 헌팅 플레이북
Microsoft SharePoint 서버를 대상으로 한 치명적인 익스플로잇 및 열거 시도에 대한 심층 보안 조사입니다.
172.16.17.233:443 (HTTPS)39.91.166.222python-requests/2.28.1
python-requests/2.28.1)를 사용하여 SharePoint API 엔드포인트를 대상으로 한 자동화된 열거 및 권한 상승 시도를 식별하는 치명적 경보(SOC227)를 트리거했습니다./_api/web/siteusers/web/siteusers에 대한 요청은 HTTP 404 (Not Found) 응답을 반환했습니다(응답 크기: 1453 바이트)./_api/web/currentuser 요청은 HTTP 200 (OK) 응답을 반환했으며(응답 크기: 1071 바이트), 공격자가 세션 컨텍스트를 성공적으로 획득했음을 나타냅니다.
39.91.166.222)를 교차 참조한 결과, 여러 보안 벤더가 해당 IP를 악성으로 플래그 지정한 것으로 확인되었습니다(ASN 4837, China Unicom과 연관됨).