Intel 471 Семинар по охоте за угрозами – Расследование CVE-2023-46604
Обзор
Этот репозиторий описывает мой первый практический опыт в рамках семинара Intel 471 по интеллектуально-ориентированной охоте за угрозами, посвященного CVE-2023-46604.
В ходе этого практического семинара я исследовал, как злоумышленники использовали критическую уязвимость Apache ActiveMQ, анализировал поведение после эксплуатации с помощью Elastic SIEM и применял методологии охоты за угрозами на основе разведданных для выявления вредоносных механизмов сохранения доступа.
Продемонстрированные навыки
- Охота за угрозами
- Расследование с помощью Elastic SIEM
- Анализ уязвимостей
- Анализ событий Windows
- Обнаружение LOLBIN (
sc.exe)
- Анализ сохранения доступа через службы
- Обнаружение события с ID 7045
- Операции Blue Team
- Киберразведка (CTI)
Цели семинара
- Понять механизм эксплуатации CVE-2023-46604
- Сформулировать гипотезы для охоты на основе уязвимости
- Исследовать телеметрию эксплуатации
- Выявить механизмы сохранения доступа после эксплуатации
- Восстановить флаги для проверки
Рабочий процесс расследования
Шаг 1: Развертывание виртуальной машины
- Доступ к лабораторной ВМ Intel 471
- Изучение пакета для охоты
- Понимание контекста уязвимости
Шаг 2: Анализ с помощью Elastic SIEM
- Запросы подозрительных запусков процессов
- Исследование использования LOLBIN
sc.exe
- Анализ аргументов командной строки
Шаг 3: Переключение по имени службы
Обнаружена подозрительная команда:
sc create "DailyCleanup" binPath= "C:\Users\Jamesmurphy\AppData\Local\Temp\powershell.exe" start= auto
- Извлечено имя службы:
DailyCleanup
- Переключение поисков с использованием имени службы
Шаг 4: Корреляция событий
- Событие с ID 4688 = Создание процесса
- Событие с ID = Успешная установка службы
Шаг 5: Восстановление флага
Ответ на финальный флаг 1:
В системе была установлена новая служба
Ключевые уроки
- Сама по себе серьезность уязвимости недостаточна
- Разведданные об угрозах повышают точность охоты
- Выполнение процесса не подтверждает успешность целей злоумышленника
- Переключение (pivoting) необходимо
- Поведенческое обнаружение критически важно
Привязка к MITRE ATT&CK
- T1543.003 – Служба Windows
- T1218 – Выполнение с использованием подписанного бинарного файла-прокси
- T1059 – Интерпретатор команд и скриптов
Полная статья в блоге
https://navyacyber.hashnode.dev/my-first-hands-on-threat-hunting-workshop-experience-with-intel-471-hunting-cve-2023-46604-from-curiosity-to-confidence
Свяжитесь со мной
https://www.linkedin.com/in/navya-machhi-/
Отказ от ответственности
Этот репозиторий предназначен только для образовательных целей и для портфолио.
Он сосредоточен на методологии, результатах обучения и практических навыках охоты за угрозами без раскрытия проприетарных материалов семинара.