Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!
intel471-threat-hunting-cve-2023-46604 — Minha primeira experiência prática no workshop de caça a ameaças da Intel 471 investigando CVE-2023-46604 usando Elastic SIEM, inteligência de vulnerabilidades e detecção de pós-exploração. | Kitploit
Minha primeira experiência prática no workshop de caça a ameaças da Intel 471 investigando CVE-2023-46604 usando Elastic SIEM, inteligência de vulnerabilidades e detecção de pós-exploração.
Workshop de Caça a Ameaças Intel 471 – Investigação CVE-2023-46604
Visão Geral
Este repositório documenta minha primeira experiência prática com o Workshop de Caça a Ameaças Orientado por Inteligência da Intel 471 focado em CVE-2023-46604.
Neste workshop prático, investiguei como atacantes exploraram uma vulnerabilidade crítica do Apache ActiveMQ, analisei comportamentos pós-exploração usando Elastic SIEM e apliquei metodologias de caça a ameaças orientadas por inteligência para identificar mecanismos de persistência maliciosos.
Habilidades Demonstradas
Caça a Ameaças
Investigação com Elastic SIEM
Inteligência de Vulnerabilidades
Análise de Eventos do Windows
Detecção de LOLBIN (sc.exe)
Análise de Persistência de Serviços
Detecção de ID de Evento 7045
Operações de Blue Team
Inteligência de Ameaças Cibernéticas (CTI)
Objetivos do Workshop
Compreender a exploração do CVE-2023-46604
Construir hipóteses de caça focadas em vulnerabilidades
Investigar telemetria de exploração
Detectar persistência pós-exploração
Recuperar flags de validação
Fluxo de Trabalho da Investigação
Etapa 1: Implantação da Máquina Virtual
Acessei a VM do laboratório Intel 471
Revisei o pacote de caça
Compreendi o contexto da vulnerabilidade
Etapa 2: Análise com Elastic SIEM
Consultei execuções suspeitas de processos
Investiguei o uso de LOLBIN sc.exe
Revisei argumentos de linha de comando
Etapa 3: Pivotação pelo Nome do Serviço
Comando suspeito identificado:
sc create "DailyCleanup" binPath= "C:\Users\Jamesmurphy\AppData\Local\Temp\powershell.exe" start= auto
Nome do serviço extraído: DailyCleanup
Pesquisas pivotadas usando o nome do serviço
Etapa 4: Correlação de Eventos
ID de Evento 4688 = Criação de processo
ID de Evento = Instalação de serviço bem-sucedida
Etapa 5: Recuperação de Flag
Resposta da Flag Final 1:
Um novo serviço foi instalado no sistema
Principais Lições Aprendidas
A severidade da vulnerabilidade por si só é insuficiente
A inteligência de ameaças melhora a precisão da caça
A execução de processos não confirma objetivos bem-sucedidos do atacante