Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
OpenWire-CVE-2023-46604-Investigation — Разбор реагирования на инцидент с анализом эксплуатации CVE-2023-46604 в Apache ActiveMQ через OpenWire, включая анализ PCAP, идентификацию IOC и извлечение полезной нагрузки reverse shell. | Kitploit
Инструменты/GitHubGitHub/aelshimony-cloud/openwire-cve-2023-46604-investigation
Управление индикаторами компрометации (IOC)Сниффинг и анализ пакетовАнализ уязвимостейЭксплуатацияСетевая криминалистикаЦифровая криминалистикаКомандование и УправлениеРазведка угрозРеагирование на Инциденты

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Инструмент Удаленного Доступа
GitHubaelshimony-cloud/openwire-cve-2023-46604-investigation

OpenWire-CVE-2023-46604-Investigation

Разбор реагирования на инцидент с анализом эксплуатации CVE-2023-46604 в Apache ActiveMQ через OpenWire, включая анализ PCAP, идентификацию IOC и извлечение полезной нагрузки reverse shell.

Репозиторий
82 месяцев назадЕщё не проверено
Поделиться

OpenWire-CVE-2023-46604-Расследование

OpenWire Лаборатория Во время моей смены в качестве аналитика Центра безопасности операций (SOC) второго уровня я получил эскалацию от аналитика первого уровня относительно общедоступного сервера, который, как было замечено, взаимодействовал с несколькими подозрительными внешними IP-адресами. В ответ я инициировал стандартную процедуру реагирования на инциденты (IR), которая включала изоляцию затронутого сервера от сети для предотвращения бокового перемещения и потенциальной утечки данных. Затем с платформы NSM был получен файл захвата пакетов (PCAP) для дальнейшего расследования. Моей целью было проанализировать сетевой трафик и выявить любые индикаторы вредоносной активности.


  1. Выявление первого подозрительного внешнего IP-адреса После анализа сетевого трафика и проверки соединений, установленных с сервером, я выявил пакеты, связанные с протоколом OpenWire. Дальнейшее изучение этих коммуникаций выявило подозрительный внешний IP-адрес, участвовавший в атаке: 146.190.21.92

  1. Выявление порта, использованного во время атаки Во время изучения трафика OpenWire я обнаружил, что целевой службой был Apache ActiveMQ, открытый брокер сообщений, обеспечивающий связь между распределенными приложениями. Дальнейший анализ показал, что злоумышленник взаимодействовал через следующий порт: 61616

  1. Выявление второго сервера управления и контроля (C2) Путем анализа HTTP-трафика и просмотра файлов через: Export Objects → HTTP Object List я выявил второй внешний IP-адрес, связанный с инфраструктурой злоумышленника: 128.199.52.72

  1. Выявление скомпрометированной службы Анализ коммуникаций OpenWire подтвердил, что скомпрометированной службой был: Apache ActiveMQ Эта служба была основной целью атаки и впоследствии была признана уязвимой к удаленному выполнению кода.

  1. Выявление полезной нагрузки обратной оболочки (reverse shell) Злоумышленники часто оставляют следы своей активности на скомпрометированных системах. Анализируя как HTTP-трафик, так и команды, выполненные во время вторжения, я выявил файл обратной оболочки, развернутый на сервере: docker

  1. Анализ цепочки эксплуатации В ходе расследования я заметил подозрительный исходящий трафик, исходящий от скомпрометированного сервера, с использованием следующего User-Agent: java/11.0.21 Сервер инициировал соединение с подозрительным IP-адресом 146.190.21.92 для получения удаленного XML-файла конфигурации с именем: /invoice.xml Используя Wireshark и фильтрацию трафика с помощью: Plain text ip.addr == 146.190.21.92 Я выявил соответствующий поток связи и извлек вредоносный файл полезной нагрузки: ./invoice Дальнейшее изучение полезной нагрузки показало, что злоумышленник использовал уязвимость удаленного выполнения кода (RCE) в Apache ActiveMQ. XML-файл содержал вредоносные инструкции, которые заставляли среду выполнения Java (Java Runtime Environment) создать экземпляр определенного Java-класса, способного выполнять команды операционной системы. Идентифицированный Java-класс: java.lang.ProcessBuilder

  1. Выявление соответствующего CVE На основе наблюдаемого поведения атаки, включая эксплуатацию Apache ActiveMQ через коммуникации OpenWire, удаленное получение XML, создание экземпляров объектов и использование java.lang.ProcessBuilder для выполнения команд, данная активность была отнесена к следующей уязвимости: CVE-2023-46604 Эта уязвимость позволяет злоумышленникам добиться удаленного выполнения кода (RCE) путем эксплуатации небезопасных механизмов создания экземпляров объектов в Apache ActiveMQ.

Индикаторы компрометации (IOCs)

IP-адреса

146.190.21.92

128.199.52.72


Сетевой порт

61616


Файлы docker invoice.xml


Полезная нагрузка invoice


Уязвимость CVE-2023-46604

Скачать инструмент