
Пошаговый анализ случая из SOC, демонстрирующий обнаружение и реагирование на повышение привилегий CVE-2023-29357 в Microsoft SharePoint Server, включая анализ журналов, исследование конечных точек и процедуры реагирования на инциденты.
CVE-2023-29357 — это критическая уязвимость повышения привилегий, которая в сочетании с другими уязвимостями потенциально может привести к удаленному выполнению кода. Оценка CVSS для этой уязвимости составляет 9.8 (Критическая).
EventID: 189
Время события: Oct 06, 2023, 08:05 PM
Правило: SOC227 - Microsoft SharePoint Server: повышение привилегий - возможная эксплуатация CVE-2023-29357
Уровень: Security Analyst
Имя хоста: MS-SharePointServer
IP-адрес назначения: 172.16.17.233
IP-адрес источника: 39.91.166.222
Метод HTTP-запроса: GET
Запрошенный URL: /api/web/siteusers
User-Agent: python-requests/2.28.1
Причина срабатывания оповещения: Эта активность может указывать на попытку эксплуатации CVE-2023-29357, что потенциально может привести к несанкционированному доступу и повышению привилегий на сервере SharePoint.
Мы начали с фокусировки на следующих ключевых областях:
IP-адрес источника, вызвавший оповещение, был заблокирован нашим межсетевым экраном 3 раза. При дальнейшем анализе журналов:
Мы подключились к устройству MS-SharePointServer и не нашли релевантной информации в истории браузера или терминала. Затем мы проанализировали системные процессы и выявили несколько подозрительных.
C:\Windows\System32\svchost.exe -k termsvcs -s TermService"C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.23080.2006-0\MpCmdRun.exe" SignaturesUpdateService -ScheduleJob -UnmanagedUpdateC:\Windows\system32\svchost.exe -k DcomLaunch -pПосле анализа собранных данных мы выполнили соответствующие шаги из процедуры и подтвердили, что трафик является вредоносным.
Примечание: Этот пост является частью анализа инцидента SOC, демонстрирующего обнаружение и реагирование на уязвимость повышения привилегий (CVE-2023-29357) в среде SharePoint.
