Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
SOC227-Microsoft-SharePoint-Server-Elevation-of-Privilege-Possible-CVE-2023-29357-Exploitation — Análise passo a passo de caso de SOC demonstrando detecção e resposta à escalada de privilégios CVE-2023-29357 no Microsoft SharePoint Server, incluindo análise de logs, investigação de endpoint e procedimentos de resposta a incidentes. | Kitploit
Ferramentas/GitHubGitHub/deividasterechovas/soc227-microsoft-sharepoint-server-elevation-of-privilege-possible-cve-2023-29357-exploitation
Escalada de PrivilégiosAnálise de VulnerabilidadesSegurança WebAprendizado e EducaçãoResposta a IncidentesAnálise de Logs
GitHubdeividasterechovas/soc227-microsoft-sharepoint-server-elevation-of-privilege-possible-cve-2023-29357-exploitation

SOC227-Microsoft-SharePoint-Server-Elevation-of-Privilege-Possible-CVE-2023-29357-Exploitation

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Análise passo a passo de caso de SOC demonstrando detecção e resposta à escalada de privilégios CVE-2023-29357 no Microsoft SharePoint Server, incluindo análise de logs, investigação de endpoint e procedimentos de resposta a incidentes.

Ver Repositório
6há 1 anoAinda não revisado

SOC227 - Elevação de Privilégio no Microsoft SharePoint Server (Exploração do CVE-2023-29357)

CVE-2023-29357 é uma vulnerabilidade crítica de elevação de privilégio que, quando combinada com outras vulnerabilidades, pode potencialmente levar à execução remota de código. A pontuação CVSS para esta vulnerabilidade é 9.8 (Crítica).


Informações do Evento

  • EventID: 189

  • Event Time: Oct 06, 2023, 08:05 PM

  • Rule: SOC227 - Microsoft SharePoint Server Elevation of Privilege - Possible CVE-2023-29357 Exploitation

  • Level: Security Analyst

  • Hostname: MS-SharePointServer

  • Destination IP Address: 172.16.17.233

  • Source IP Address: 39.91.166.222

  • HTTP Request Method: GET

  • Requested URL: /api/web/siteusers

  • User-Agent: python-requests/2.28.1

  • Alert Trigger Reason: Esta atividade pode indicar uma tentativa de explorar o CVE-2023-29357, potencialmente levando a acesso não autorizado e elevação de privilégio dentro do servidor SharePoint.


Processo de Investigação

Começamos focando nas seguintes áreas principais:

  1. Gerenciamento de Logs
  2. Segurança de Endpoints

Gerenciamento de Logs

O endereço IP de origem que disparou o alerta foi sinalizado pelo nosso firewall 3 vezes. Após uma inspeção mais aprofundada dos logs:

  • Evento 1: A requisição GET retornou um status HTTP 404 (Não Encontrado).
  • Eventos 2 e 3: Ambos retornaram status HTTP 200, indicando que o atacante recebeu com sucesso a resposta solicitada.

Investigação de Segurança de Endpoints

Conectamos ao dispositivo MS-SharePointServer e não encontramos informações relevantes no histórico do navegador ou terminal. Em seguida, analisamos os processos do sistema e identificamos vários preocupantes.


Análise de Processos

1. svchost.exe

  • Command: C:\Windows\System32\svchost.exe -k termsvcs -s TermService
  • Explicação:
    • svchost.exe é o Processo Host de Serviços, que executa serviços do Windows.
    • -k termsvcs especifica que esta instância está hospedando o grupo Serviços de Terminal.
    • -s TermService inicia os Serviços de Área de Trabalho Remota.

2. MpCmdRun.exe

  • Command: "C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.23080.2006-0\MpCmdRun.exe" SignaturesUpdateService -ScheduleJob -UnmanagedUpdate
  • Explicação:
    • MpCmdRun.exe é o Utilitário de Linha de Comando do Microsoft Defender usado para tarefas relacionadas ao Defender.
    • SignaturesUpdateService realiza uma atualização de definições de vírus.
    • -ScheduleJob agenda a atualização como uma tarefa em segundo plano.
    • -UnmanagedUpdate força a atualização mesmo que o sistema não seja gerenciado por Política de Grupo ou Microsoft Endpoint Manager.

3. svchost.exe

  • Command: C:\Windows\system32\svchost.exe -k DcomLaunch -p
  • Explicação:
    • svchost.exe está hospedando o grupo de serviços DcomLaunch responsável pelos serviços DCOM e COM+.
    • -p executa svchost.exe como um processo protegido para aumentar a segurança.

Conclusão e Resposta

Após revisar os dados coletados, seguimos as etapas apropriadas do playbook e confirmamos o tráfego como malicioso.

  • Tipo de Ataque: Elevação de privilégio.
  • Teste Planejado: Nenhum teste de penetração foi confirmado por e-mail durante o período do evento.
  • Ação Tomada: O dispositivo afetado foi colocado em quarentena. É necessária uma escalation adicional para a equipe T2 para investigação e resposta adicionais.

Próximos Passos

  • Escalonamento: O problema foi escalado para a equipe T2 para investigação e remediação adicionais.
  • Monitoramento Contínuo: Continuaremos monitorando outras tentativas de exploração e garantindo a integridade do servidor SharePoint.

Resultado:

Nota: Este post faz parte de uma análise de caso do SOC demonstrando a detecção e resposta a uma vulnerabilidade de elevação de privilégio (CVE-2023-29357) em um ambiente SharePoint.

Procedimento do Playbook:

Baixar ferramenta