Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SOC227-Microsoft-SharePoint-Server-Elevation-of-Privilege-Possible-CVE-2023-29357-Exploitation — Пошаговый анализ случая из SOC, демонстрирующий обнаружение и реагирование на повышение привилегий CVE-2023-29357 в Microsoft SharePoint Server, включая анализ журналов, исследование конечных точек и процедуры реагирования на инциденты. | Kitploit
Инструменты/GitHubGitHub/deividasterechovas/soc227-microsoft-sharepoint-server-elevation-of-privilege-possible-cve-2023-29357-exploitation
Повышение привилегийАнализ уязвимостейВеб-безопасностьОбучение и ОбразованиеРеагирование на ИнцидентыАнализ Журналов
GitHubdeividasterechovas/soc227-microsoft-sharepoint-server-elevation-of-privilege-possible-cve-2023-29357-exploitation

SOC227-Microsoft-SharePoint-Server-Elevation-of-Privilege-Possible-CVE-2023-29357-Exploitation

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Пошаговый анализ случая из SOC, демонстрирующий обнаружение и реагирование на повышение привилегий CVE-2023-29357 в Microsoft SharePoint Server, включая анализ журналов, исследование конечных точек и процедуры реагирования на инциденты.

Репозиторий
41 год назадЕщё не проверено

SOC227 - Microsoft SharePoint Server: повышение привилегий (эксплуатация CVE-2023-29357)

CVE-2023-29357 — это критическая уязвимость повышения привилегий, которая в сочетании с другими уязвимостями потенциально может привести к удаленному выполнению кода. Оценка CVSS для этой уязвимости составляет 9.8 (Критическая).


Информация о событии

  • EventID: 189

  • Время события: Oct 06, 2023, 08:05 PM

  • Правило: SOC227 - Microsoft SharePoint Server: повышение привилегий - возможная эксплуатация CVE-2023-29357

  • Уровень: Security Analyst

  • Имя хоста: MS-SharePointServer

  • IP-адрес назначения: 172.16.17.233

  • IP-адрес источника: 39.91.166.222

  • Метод HTTP-запроса: GET

  • Запрошенный URL: /api/web/siteusers

  • User-Agent: python-requests/2.28.1

  • Причина срабатывания оповещения: Эта активность может указывать на попытку эксплуатации CVE-2023-29357, что потенциально может привести к несанкционированному доступу и повышению привилегий на сервере SharePoint.


Процесс расследования

Мы начали с фокусировки на следующих ключевых областях:

  1. Управление журналами
  2. Безопасность конечных точек

Управление журналами

IP-адрес источника, вызвавший оповещение, был заблокирован нашим межсетевым экраном 3 раза. При дальнейшем анализе журналов:

  • Событие 1: GET-запрос вернул статус HTTP 404 (Не найдено).
  • События 2 и 3: Оба вернули статус HTTP 200, что указывает на то, что атакующий успешно получил запрошенный ответ.

Расследование безопасности конечных точек

Мы подключились к устройству MS-SharePointServer и не нашли релевантной информации в истории браузера или терминала. Затем мы проанализировали системные процессы и выявили несколько подозрительных.


Анализ процессов

1. svchost.exe

  • Command: C:\Windows\System32\svchost.exe -k termsvcs -s TermService
  • Пояснение:
    • svchost.exe — это процесс узла служб, который запускает службы Windows.
    • -k termsvcs указывает, что данный экземпляр размещает группу Terminal Services.
    • -s TermService запускает Службы удаленных рабочих столов.

2. MpCmdRun.exe

  • Command: "C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.23080.2006-0\MpCmdRun.exe" SignaturesUpdateService -ScheduleJob -UnmanagedUpdate
  • Пояснение:
    • MpCmdRun.exe — это утилита командной строки Microsoft Defender, используемая для задач, связанных с Defender.
    • SignaturesUpdateService выполняет обновление антивирусных определений.
    • -ScheduleJob планирует обновление как фоновую задачу.
    • -UnmanagedUpdate принудительно выполняет обновление, даже если система не управляется через групповую политику или Microsoft Endpoint Manager.

3. svchost.exe

  • Command: C:\Windows\system32\svchost.exe -k DcomLaunch -p
  • Пояснение:
    • svchost.exe размещает группу служб DcomLaunch, отвечающую за службы DCOM и COM+.
    • -p запускает svchost.exe как защищенный процесс для повышения безопасности.

Заключение и реагирование

После анализа собранных данных мы выполнили соответствующие шаги из процедуры и подтвердили, что трафик является вредоносным.

  • Тип атаки: Повышение привилегий.
  • Запланированное тестирование: В период события не было подтверждено никакого тестирования на проникновение по электронной почте.
  • Принятые меры: Затронутое устройство было помещено в карантин. Требуется дальнейшая эскалация на T2 для дополнительного расследования и реагирования.

Дальнейшие шаги

  • Эскалация: Проблема была передана команде T2 для дальнейшего расследования и устранения.
  • Непрерывный мониторинг: Мы продолжим мониторинг на предмет дальнейших попыток эксплуатации и обеспечим целостность сервера SharePoint.

Результат:

Примечание: Этот пост является частью анализа инцидента SOC, демонстрирующего обнаружение и реагирование на уязвимость повышения привилегий (CVE-2023-29357) в среде SharePoint.

Процедура из сборника:

Скачать инструмент