Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/zedocun/sharepoint-cve-2023-29375-incident-response
Анализ уязвимостейЦифровая криминалистикаРазведка угрозОбучение и ОбразованиеРеагирование на ИнцидентыАнализ Журналов
GitHubzedocun/sharepoint-cve-2023-29375-incident-response

Sharepoint-cve-2023-29375-incident-response

Сквозной плейбук для анализа инцидентов SOC и охоты за угрозами, нацеленный на повышение привилегий в Microsoft SharePoint (CVE-2023-29375), с использованием журналов SIEM, данных межсетевых экранов и разведданных об угрозах.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
122 дней назадЕщё не проверено

Read on Medium

Анализ инцидента SOC: повышение привилегий в Microsoft SharePoint Server (CVE-2023-29375)

Глубокое исследование безопасности критической попытки эксплуатации и перечисления, нацеленной на сервер Microsoft SharePoint.

Обзор инцидента

  • Название оповещения: SOC227 — повышение привилегий в Microsoft SharePoint Server — возможная эксплуатация CVE-2023-29375
  • Важность: Критическая
  • Дата/время: 6 октября 2023 г., 20:05
  • Целевое имя хоста: MS-SharePointServer
  • Целевой IP / порт: 172.16.17.233:443 (HTTPS)
  • IP-адрес источника (атакующий): 39.91.166.222
  • Пользовательский агент: python-requests/2.28.1
  • Действие устройства: Разрешено / Допущено

Обзор оповещения


Техническое расследование и выводы

  1. Первичное обнаружение и автоматизация: SIEM инициировал критическое оповещение (SOC227), выявив автоматизированные попытки перечисления и повышения привилегий против конечных точек API SharePoint с использованием скрипта на Python (python-requests/2.28.1).
  2. Проверка конечных точек API и анализ ответов:
    • Запрос к /_api/web/siteusers/web/siteusers привёл к ответу HTTP 404 (Not Found) (размер ответа: 1453 байт).
    • Последующий запрос к /_api/web/currentuser привёл к ответу HTTP 200 (OK) (размер ответа: 1071 байт), что указывает на успешное получение атакующим контекста сеанса.

Трафик межсетевого экрана

  1. Корреляция с данными об угрозах: Перекрёстная проверка IP-адреса атакующего (39.91.166.222) в VirusTotal подтвердила, что он помечен несколькими поставщиками средств безопасности как вредоносный (связан с ASN 4837, China Unicom).

Анализ VirusTotal

Скачать инструмент