Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
intel471-threat-hunting-cve-2023-46604 — Мой первый практический опыт участия в воркшопе Intel 471 по охоте на угрозы, посвящённом расследованию CVE-2023-46604 с использованием Elastic SIEM, разведки уязвимостей и обнаружения постэксплуатации. | Kitploit
Инструменты/GitHubGitHub/navya240/intel471-threat-hunting-cve-2023-46604
Анализ уязвимостейРазведка угрозОбучение и ОбразованиеРеагирование на ИнцидентыАнализ ЖурналовЛаборатории и Практика
GitHubnavya240/intel471-threat-hunting-cve-2023-46604

intel471-threat-hunting-cve-2023-46604

Мой первый практический опыт участия в воркшопе Intel 471 по охоте на угрозы, посвящённом расследованию CVE-2023-46604 с использованием Elastic SIEM, разведки уязвимостей и обнаружения постэксплуатации.

Репозиторий
44 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Intel 471 Семинар по охоте за угрозами – Расследование CVE-2023-46604

Обзор

Этот репозиторий описывает мой первый практический опыт в рамках семинара Intel 471 по интеллектуально-ориентированной охоте за угрозами, посвященного CVE-2023-46604.

В ходе этого практического семинара я исследовал, как злоумышленники использовали критическую уязвимость Apache ActiveMQ, анализировал поведение после эксплуатации с помощью Elastic SIEM и применял методологии охоты за угрозами на основе разведданных для выявления вредоносных механизмов сохранения доступа.


Продемонстрированные навыки

  • Охота за угрозами
  • Расследование с помощью Elastic SIEM
  • Анализ уязвимостей
  • Анализ событий Windows
  • Обнаружение LOLBIN (sc.exe)
  • Анализ сохранения доступа через службы
  • Обнаружение события с ID 7045
  • Операции Blue Team
  • Киберразведка (CTI)

Цели семинара

  • Понять механизм эксплуатации CVE-2023-46604
  • Сформулировать гипотезы для охоты на основе уязвимости
  • Исследовать телеметрию эксплуатации
  • Выявить механизмы сохранения доступа после эксплуатации
  • Восстановить флаги для проверки

Рабочий процесс расследования

Шаг 1: Развертывание виртуальной машины

  • Доступ к лабораторной ВМ Intel 471
  • Изучение пакета для охоты
  • Понимание контекста уязвимости

Шаг 2: Анализ с помощью Elastic SIEM

  • Запросы подозрительных запусков процессов
  • Исследование использования LOLBIN sc.exe
  • Анализ аргументов командной строки

Шаг 3: Переключение по имени службы

Обнаружена подозрительная команда:

sc create "DailyCleanup" binPath= "C:\Users\Jamesmurphy\AppData\Local\Temp\powershell.exe" start= auto

  • Извлечено имя службы: DailyCleanup
  • Переключение поисков с использованием имени службы

Шаг 4: Корреляция событий

  • Событие с ID 4688 = Создание процесса
  • Событие с ID = Успешная установка службы

Шаг 5: Восстановление флага

Ответ на финальный флаг 1:

В системе была установлена новая служба


Ключевые уроки

  • Сама по себе серьезность уязвимости недостаточна
  • Разведданные об угрозах повышают точность охоты
  • Выполнение процесса не подтверждает успешность целей злоумышленника
  • Переключение (pivoting) необходимо
  • Поведенческое обнаружение критически важно

Привязка к MITRE ATT&CK

  • T1543.003 – Служба Windows
  • T1218 – Выполнение с использованием подписанного бинарного файла-прокси
  • T1059 – Интерпретатор команд и скриптов

Полная статья в блоге

https://navyacyber.hashnode.dev/my-first-hands-on-threat-hunting-workshop-experience-with-intel-471-hunting-cve-2023-46604-from-curiosity-to-confidence


Свяжитесь со мной

https://www.linkedin.com/in/navya-machhi-/


Отказ от ответственности

Этот репозиторий предназначен только для образовательных целей и для портфолио.

Он сосредоточен на методологии, результатах обучения и практических навыках охоты за угрозами без раскрытия проприетарных материалов семинара.

Скачать инструмент