
Playbook de ponta a ponta para análise de incidentes SOC e caça a ameaças, visando a escalada de privilégios no Microsoft SharePoint (CVE-2023-29375), usando logs de SIEM, dados de firewall e inteligência de ameaças.
Uma investigação de segurança aprofundada sobre uma tentativa crítica de exploração e enumeração direcionada a um servidor Microsoft SharePoint.
172.16.17.233:443 (HTTPS)39.91.166.222python-requests/2.28.1
SOC227) identificando tentativas automatizadas de enumeração e escalada de privilégios contra endpoints da API do SharePoint utilizando um script baseado em Python (python-requests/2.28.1)./_api/web/siteusers/web/siteusers resultou em uma resposta HTTP 404 (Não Encontrado) (Tamanho da Resposta: 1453 bytes)./_api/web/currentuser resultou em uma resposta HTTP 200 (OK) (Tamanho da Resposta: 1071 bytes), indicando que o atacante obteve com sucesso o contexto da sessão.
39.91.166.222) no VirusTotal confirmou que ele é sinalizado por vários fornecedores de segurança como malicioso (Associado ao ASN 4837, China Unicom).