Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!
intel471-threat-hunting-cve-2023-46604 — Мой первый практический опыт участия в воркшопе Intel 471 по охоте на угрозы, посвящённом расследованию CVE-2023-46604 с использованием Elastic SIEM, разведки уязвимостей и обнаружения постэксплуатации. | Kitploit
Мой первый практический опыт участия в воркшопе Intel 471 по охоте на угрозы, посвящённом расследованию CVE-2023-46604 с использованием Elastic SIEM, разведки уязвимостей и обнаружения постэксплуатации.
Intel 471 Семинар по охоте за угрозами – Расследование CVE-2023-46604
Обзор
Этот репозиторий описывает мой первый практический опыт в рамках семинара Intel 471 по интеллектуально-ориентированной охоте за угрозами, посвященного CVE-2023-46604.
В ходе этого практического семинара я исследовал, как злоумышленники использовали критическую уязвимость Apache ActiveMQ, анализировал поведение после эксплуатации с помощью Elastic SIEM и применял методологии охоты за угрозами на основе разведданных для выявления вредоносных механизмов сохранения доступа.
Продемонстрированные навыки
Охота за угрозами
Расследование с помощью Elastic SIEM
Анализ уязвимостей
Анализ событий Windows
Обнаружение LOLBIN (sc.exe)
Анализ сохранения доступа через службы
Обнаружение события с ID 7045
Операции Blue Team
Киберразведка (CTI)
Цели семинара
Понять механизм эксплуатации CVE-2023-46604
Сформулировать гипотезы для охоты на основе уязвимости
Исследовать телеметрию эксплуатации
Выявить механизмы сохранения доступа после эксплуатации
Восстановить флаги для проверки
Рабочий процесс расследования
Шаг 1: Развертывание виртуальной машины
Доступ к лабораторной ВМ Intel 471
Изучение пакета для охоты
Понимание контекста уязвимости
Шаг 2: Анализ с помощью Elastic SIEM
Запросы подозрительных запусков процессов
Исследование использования LOLBIN sc.exe
Анализ аргументов командной строки
Шаг 3: Переключение по имени службы
Обнаружена подозрительная команда:
sc create "DailyCleanup" binPath= "C:\Users\Jamesmurphy\AppData\Local\Temp\powershell.exe" start= auto
Извлечено имя службы: DailyCleanup
Переключение поисков с использованием имени службы
Шаг 4: Корреляция событий
Событие с ID 4688 = Создание процесса
Событие с ID = Успешная установка службы
Шаг 5: Восстановление флага
Ответ на финальный флаг 1:
В системе была установлена новая служба
Ключевые уроки
Сама по себе серьезность уязвимости недостаточна
Разведданные об угрозах повышают точность охоты
Выполнение процесса не подтверждает успешность целей злоумышленника
Переключение (pivoting) необходимо
Поведенческое обнаружение критически важно
Привязка к MITRE ATT&CK
T1543.003 – Служба Windows
T1218 – Выполнение с использованием подписанного бинарного файла-прокси