Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
OpenWire-CVE-2023-46604-Investigation — Passo a passo de resposta a incidentes analisando a exploração de CVE-2023-46604 no Apache ActiveMQ via OpenWire, incluindo análise de PCAP, identificação de IOC e extração de payload de reverse shell. | Kitploit
Ferramentas/GitHubGitHub/aelshimony-cloud/openwire-cve-2023-46604-investigation
Gerenciamento de Indicadores de Comprometimento (IOC)Sniffing e Análise de PacotesAnálise de VulnerabilidadesExploraçãoForensia de RedeForensia DigitalComando e ControleInteligência de AmeaçasResposta a Incidentes

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ferramenta de Acesso Remoto
GitHubaelshimony-cloud/openwire-cve-2023-46604-investigation

OpenWire-CVE-2023-46604-Investigation

Passo a passo de resposta a incidentes analisando a exploração de CVE-2023-46604 no Apache ActiveMQ via OpenWire, incluindo análise de PCAP, identificação de IOC e extração de payload de reverse shell.

Ver Repositório
8há 2 mesesAinda não revisado
Compartilhar

OpenWire-CVE-2023-46604-Investigation

Laboratório OpenWire Durante meu turno como Analista de Centro de Operações de Segurança (SOC) Tier 2, recebi um escalonamento de um analista Tier 1 sobre um servidor acessível publicamente que estava se comunicando com vários endereços IP externos suspeitos. Em resposta, iniciei o procedimento padrão de Resposta a Incidentes (IR), que incluiu o isolamento do servidor afetado da rede para evitar movimentação lateral e possível exfiltração de dados. Um arquivo de captura de pacotes (PCAP) foi então obtido da plataforma NSM para investigação adicional. Meu objetivo era analisar o tráfego de rede e identificar quaisquer indicadores de atividade maliciosa.


  1. Identificando o Primeiro Endereço IP Externo Suspeito Após analisar o tráfego de rede e revisar as conexões estabelecidas com o servidor, identifiquei pacotes relacionados ao protocolo OpenWire. Uma inspeção mais aprofundada dessas comunicações revelou um endereço IP externo suspeito envolvido no ataque: 146.190.21.92

  1. Identificando a Porta Usada Durante o Ataque Ao examinar o tráfego OpenWire, descobri que o serviço alvo era o Apache ActiveMQ, um message broker de código aberto que permite comunicação entre aplicações distribuídas. Análises adicionais revelaram que o atacante estava se comunicando através da seguinte porta: 61616

  1. Identificando o Segundo Servidor de Comando e Controle Analisando o tráfego HTTP e revisando arquivos através de: Exportar Objetos → Lista de Objetos HTTP Identifiquei um segundo endereço IP externo associado à infraestrutura do atacante: 128.199.52.72

  1. Identificando o Serviço Comprometido A análise das comunicações OpenWire confirmou que o serviço comprometido era: Apache ActiveMQ Este serviço foi o alvo principal do ataque e, posteriormente, foi determinado como vulnerável a execução remota de código.

  1. Identificando o Payload de Reverse Shell Atacantes frequentemente deixam vestígios de sua atividade em sistemas comprometidos. Ao analisar tanto o tráfego HTTP quanto os comandos executados durante a intrusão, identifiquei o arquivo de reverse shell implantado no servidor: docker

  1. Analisando a Cadeia de Exploração Durante a investigação, observei tráfego de saída suspeito originado do servidor comprometido usando o seguinte User-Agent: java/11.0.21 O servidor iniciou uma conexão com o endereço IP suspeito 146.190.21.92 para recuperar um arquivo de configuração XML remoto chamado: /invoice.xml Usando o Wireshark e filtrando o tráfego com: Texto simples ip.addr == 146.190.21.92 Identifiquei o fluxo de comunicação relevante e extraí o arquivo de payload malicioso: ./invoice Uma inspeção mais aprofundada do payload revelou que o atacante explorou uma vulnerabilidade de Execução Remota de Código (RCE) no Apache ActiveMQ. O arquivo XML continha instruções maliciosas que forçavam o Ambiente de Execução Java a instanciar uma classe Java específica capaz de executar comandos do sistema operacional. A classe Java identificada foi: java.lang.ProcessBuilder

  1. Identificando o CVE Associado Com base no comportamento do ataque observado, incluindo a exploração do Apache ActiveMQ através de comunicações OpenWire, recuperação remota de XML, instanciação de objetos e o uso de java.lang.ProcessBuilder para execução de comandos, a atividade foi atribuída à seguinte vulnerabilidade: CVE-2023-46604 Essa vulnerabilidade permite que atacantes obtenham Execução Remota de Código (RCE) explorando mecanismos inseguros de instanciação de objetos no Apache ActiveMQ.

Indicadores de Comprometimento (IOCs)

Endereços IP

146.190.21.92

128.199.52.72


Porta de Rede

61616


Arquivos docker invoice.xml


Payload invoice


Vulnerabilidade CVE-2023-46604

Baixar ferramenta