
Análise passo a passo de caso de SOC demonstrando detecção e resposta à escalada de privilégios CVE-2023-29357 no Microsoft SharePoint Server, incluindo análise de logs, investigação de endpoint e procedimentos de resposta a incidentes.
CVE-2023-29357 é uma vulnerabilidade crítica de elevação de privilégio que, quando combinada com outras vulnerabilidades, pode potencialmente levar à execução remota de código. A pontuação CVSS para esta vulnerabilidade é 9.8 (Crítica).
EventID: 189
Event Time: Oct 06, 2023, 08:05 PM
Rule: SOC227 - Microsoft SharePoint Server Elevation of Privilege - Possible CVE-2023-29357 Exploitation
Level: Security Analyst
Hostname: MS-SharePointServer
Destination IP Address: 172.16.17.233
Source IP Address: 39.91.166.222
HTTP Request Method: GET
Requested URL: /api/web/siteusers
User-Agent: python-requests/2.28.1
Alert Trigger Reason: Esta atividade pode indicar uma tentativa de explorar o CVE-2023-29357, potencialmente levando a acesso não autorizado e elevação de privilégio dentro do servidor SharePoint.
Começamos focando nas seguintes áreas principais:
O endereço IP de origem que disparou o alerta foi sinalizado pelo nosso firewall 3 vezes. Após uma inspeção mais aprofundada dos logs:
Conectamos ao dispositivo MS-SharePointServer e não encontramos informações relevantes no histórico do navegador ou terminal. Em seguida, analisamos os processos do sistema e identificamos vários preocupantes.
C:\Windows\System32\svchost.exe -k termsvcs -s TermService"C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.23080.2006-0\MpCmdRun.exe" SignaturesUpdateService -ScheduleJob -UnmanagedUpdateC:\Windows\system32\svchost.exe -k DcomLaunch -pApós revisar os dados coletados, seguimos as etapas apropriadas do playbook e confirmamos o tráfego como malicioso.
Nota: Este post faz parte de uma análise de caso do SOC demonstrando a detecção e resposta a uma vulnerabilidade de elevação de privilégio (CVE-2023-29357) em um ambiente SharePoint.
