OpenWire-CVE-2023-46604-Расследование
OpenWire Лаборатория
Во время моей смены в качестве аналитика Центра безопасности операций (SOC) второго уровня я получил эскалацию от аналитика первого уровня относительно общедоступного сервера, который, как было замечено, взаимодействовал с несколькими подозрительными внешними IP-адресами.
В ответ я инициировал стандартную процедуру реагирования на инциденты (IR), которая включала изоляцию затронутого сервера от сети для предотвращения бокового перемещения и потенциальной утечки данных. Затем с платформы NSM был получен файл захвата пакетов (PCAP) для дальнейшего расследования.
Моей целью было проанализировать сетевой трафик и выявить любые индикаторы вредоносной активности.
- Выявление первого подозрительного внешнего IP-адреса
После анализа сетевого трафика и проверки соединений, установленных с сервером, я выявил пакеты, связанные с протоколом OpenWire. Дальнейшее изучение этих коммуникаций выявило подозрительный внешний IP-адрес, участвовавший в атаке:
146.190.21.92
- Выявление порта, использованного во время атаки
Во время изучения трафика OpenWire я обнаружил, что целевой службой был Apache ActiveMQ, открытый брокер сообщений, обеспечивающий связь между распределенными приложениями.
Дальнейший анализ показал, что злоумышленник взаимодействовал через следующий порт:
61616
- Выявление второго сервера управления и контроля (C2)
Путем анализа HTTP-трафика и просмотра файлов через:
Export Objects → HTTP Object List
я выявил второй внешний IP-адрес, связанный с инфраструктурой злоумышленника:
128.199.52.72
- Выявление скомпрометированной службы
Анализ коммуникаций OpenWire подтвердил, что скомпрометированной службой был:
Apache ActiveMQ
Эта служба была основной целью атаки и впоследствии была признана уязвимой к удаленному выполнению кода.
- Выявление полезной нагрузки обратной оболочки (reverse shell)
Злоумышленники часто оставляют следы своей активности на скомпрометированных системах. Анализируя как HTTP-трафик, так и команды, выполненные во время вторжения, я выявил файл обратной оболочки, развернутый на сервере:
docker
- Анализ цепочки эксплуатации
В ходе расследования я заметил подозрительный исходящий трафик, исходящий от скомпрометированного сервера, с использованием следующего User-Agent:
java/11.0.21
Сервер инициировал соединение с подозрительным IP-адресом 146.190.21.92 для получения удаленного XML-файла конфигурации с именем:
/invoice.xml
Используя Wireshark и фильтрацию трафика с помощью:
Plain text
ip.addr == 146.190.21.92
Я выявил соответствующий поток связи и извлек вредоносный файл полезной нагрузки:
./invoice
Дальнейшее изучение полезной нагрузки показало, что злоумышленник использовал уязвимость удаленного выполнения кода (RCE) в Apache ActiveMQ.
XML-файл содержал вредоносные инструкции, которые заставляли среду выполнения Java (Java Runtime Environment) создать экземпляр определенного Java-класса, способного выполнять команды операционной системы.
Идентифицированный Java-класс:
java.lang.ProcessBuilder