
Сквозной плейбук для анализа инцидентов SOC и охоты за угрозами, нацеленный на повышение привилегий в Microsoft SharePoint (CVE-2023-29375), с использованием журналов SIEM, данных межсетевых экранов и разведданных об угрозах.
Глубокое исследование безопасности критической попытки эксплуатации и перечисления, нацеленной на сервер Microsoft SharePoint.
172.16.17.233:443 (HTTPS)39.91.166.222python-requests/2.28.1
SOC227), выявив автоматизированные попытки перечисления и повышения привилегий против конечных точек API SharePoint с использованием скрипта на Python (python-requests/2.28.1)./_api/web/siteusers/web/siteusers привёл к ответу HTTP 404 (Not Found) (размер ответа: 1453 байт)./_api/web/currentuser привёл к ответу HTTP 200 (OK) (размер ответа: 1071 байт), что указывает на успешное получение атакующим контекста сеанса.
39.91.166.222) в VirusTotal подтвердила, что он помечен несколькими поставщиками средств безопасности как вредоносный (связан с ASN 4837, China Unicom).