OpenWire-CVE-2023-46604-Investigation
Laboratório OpenWire
Durante meu turno como Analista de Centro de Operações de Segurança (SOC) Tier 2, recebi um escalonamento de um analista Tier 1 sobre um servidor acessível publicamente que estava se comunicando com vários endereços IP externos suspeitos.
Em resposta, iniciei o procedimento padrão de Resposta a Incidentes (IR), que incluiu o isolamento do servidor afetado da rede para evitar movimentação lateral e possível exfiltração de dados. Um arquivo de captura de pacotes (PCAP) foi então obtido da plataforma NSM para investigação adicional.
Meu objetivo era analisar o tráfego de rede e identificar quaisquer indicadores de atividade maliciosa.
- Identificando o Primeiro Endereço IP Externo Suspeito
Após analisar o tráfego de rede e revisar as conexões estabelecidas com o servidor, identifiquei pacotes relacionados ao protocolo OpenWire. Uma inspeção mais aprofundada dessas comunicações revelou um endereço IP externo suspeito envolvido no ataque:
146.190.21.92
- Identificando a Porta Usada Durante o Ataque
Ao examinar o tráfego OpenWire, descobri que o serviço alvo era o Apache ActiveMQ, um message broker de código aberto que permite comunicação entre aplicações distribuídas.
Análises adicionais revelaram que o atacante estava se comunicando através da seguinte porta:
61616
- Identificando o Segundo Servidor de Comando e Controle
Analisando o tráfego HTTP e revisando arquivos através de:
Exportar Objetos → Lista de Objetos HTTP
Identifiquei um segundo endereço IP externo associado à infraestrutura do atacante:
128.199.52.72
- Identificando o Serviço Comprometido
A análise das comunicações OpenWire confirmou que o serviço comprometido era:
Apache ActiveMQ
Este serviço foi o alvo principal do ataque e, posteriormente, foi determinado como vulnerável a execução remota de código.
- Identificando o Payload de Reverse Shell
Atacantes frequentemente deixam vestígios de sua atividade em sistemas comprometidos. Ao analisar tanto o tráfego HTTP quanto os comandos executados durante a intrusão, identifiquei o arquivo de reverse shell implantado no servidor:
docker
- Analisando a Cadeia de Exploração
Durante a investigação, observei tráfego de saída suspeito originado do servidor comprometido usando o seguinte User-Agent:
java/11.0.21
O servidor iniciou uma conexão com o endereço IP suspeito 146.190.21.92 para recuperar um arquivo de configuração XML remoto chamado:
/invoice.xml
Usando o Wireshark e filtrando o tráfego com:
Texto simples
ip.addr == 146.190.21.92
Identifiquei o fluxo de comunicação relevante e extraí o arquivo de payload malicioso:
./invoice
Uma inspeção mais aprofundada do payload revelou que o atacante explorou uma vulnerabilidade de Execução Remota de Código (RCE) no Apache ActiveMQ.
O arquivo XML continha instruções maliciosas que forçavam o Ambiente de Execução Java a instanciar uma classe Java específica capaz de executar comandos do sistema operacional.
A classe Java identificada foi:
java.lang.ProcessBuilder
- Identificando o CVE Associado
Com base no comportamento do ataque observado, incluindo a exploração do Apache ActiveMQ através de comunicações OpenWire, recuperação remota de XML, instanciação de objetos e o uso de java.lang.ProcessBuilder para execução de comandos, a atividade foi atribuída à seguinte vulnerabilidade:
CVE-2023-46604
Essa vulnerabilidade permite que atacantes obtenham Execução Remota de Código (RCE) explorando mecanismos inseguros de instanciação de objetos no Apache ActiveMQ.
Indicadores de Comprometimento (IOCs)
Endereços IP
146.190.21.92
128.199.52.72
Porta de Rede
61616
Arquivos
docker
invoice.xml
Payload
invoice
Vulnerabilidade
CVE-2023-46604