Workshop de Caça a Ameaças Intel 471 – Investigação CVE-2023-46604
Visão Geral
Este repositório documenta minha primeira experiência prática com o Workshop de Caça a Ameaças Orientado por Inteligência da Intel 471 focado em CVE-2023-46604.
Neste workshop prático, investiguei como atacantes exploraram uma vulnerabilidade crítica do Apache ActiveMQ, analisei comportamentos pós-exploração usando Elastic SIEM e apliquei metodologias de caça a ameaças orientadas por inteligência para identificar mecanismos de persistência maliciosos.
Habilidades Demonstradas
- Caça a Ameaças
- Investigação com Elastic SIEM
- Inteligência de Vulnerabilidades
- Análise de Eventos do Windows
- Detecção de LOLBIN (
sc.exe)
- Análise de Persistência de Serviços
- Detecção de ID de Evento 7045
- Operações de Blue Team
- Inteligência de Ameaças Cibernéticas (CTI)
Objetivos do Workshop
- Compreender a exploração do CVE-2023-46604
- Construir hipóteses de caça focadas em vulnerabilidades
- Investigar telemetria de exploração
- Detectar persistência pós-exploração
- Recuperar flags de validação
Fluxo de Trabalho da Investigação
Etapa 1: Implantação da Máquina Virtual
- Acessei a VM do laboratório Intel 471
- Revisei o pacote de caça
- Compreendi o contexto da vulnerabilidade
- Consultei execuções suspeitas de processos
- Investiguei o uso de LOLBIN
sc.exe
- Revisei argumentos de linha de comando
Etapa 3: Pivotação pelo Nome do Serviço
Comando suspeito identificado:
sc create "DailyCleanup" binPath= "C:\Users\Jamesmurphy\AppData\Local\Temp\powershell.exe" start= auto
- Nome do serviço extraído:
DailyCleanup
- Pesquisas pivotadas usando o nome do serviço
Etapa 4: Correlação de Eventos
- ID de Evento 4688 = Criação de processo
- ID de Evento = Instalação de serviço bem-sucedida
Etapa 5: Recuperação de Flag
Resposta da Flag Final 1:
Um novo serviço foi instalado no sistema
Principais Lições Aprendidas
- A severidade da vulnerabilidade por si só é insuficiente
- A inteligência de ameaças melhora a precisão da caça
- A execução de processos não confirma objetivos bem-sucedidos do atacante
- Pivotação é essencial
- A detecção comportamental é crítica
Mapeamento MITRE ATT&CK
- T1543.003 – Serviço do Windows
- T1218 – Execução de Proxy de Binário Assinado
- T1059 – Interpretador de Comandos e Scripts
Postagem Completa no Blog
https://navyacyber.hashnode.dev/my-first-hands-on-threat-hunting-workshop-experience-with-intel-471-hunting-cve-2023-46604-from-curiosity-to-confidence
Conecte-se Comigo
https://www.linkedin.com/in/navya-machhi-/
Aviso Legal
Este repositório destina-se exclusivamente a fins educacionais e de portfólio profissional.
Ele se concentra em metodologia, resultados de aprendizado e habilidades práticas de caça a ameaças, sem divulgar materiais proprietários do workshop.