
SOC案例逐步分析,演示针对Microsoft SharePoint Server中CVE-2023-29357权限提升漏洞的检测与响应,包括日志分析、端点调查及事件响应流程。
CVE-2023-29357 是一个严重的权限提升漏洞,与其他漏洞结合使用时,可能导致远程代码执行。该漏洞的 CVSS 评分为 9.8(严重)。
事件ID: 189
事件时间: 2023年10月6日,20:05
规则: SOC227 - Microsoft SharePoint Server 权限提升 - 可能利用 CVE-2023-29357
级别: 安全分析师
主机名: MS-SharePointServer
目标IP地址: 172.16.17.233
源IP地址: 39.91.166.222
HTTP请求方法: GET
请求的URL: /api/web/siteusers
用户代理: python-requests/2.28.1
告警触发原因: 此活动可能表明尝试利用 CVE-2023-29357,可能导致 SharePoint 服务器遭受未授权访问和权限提升。
我们首先聚焦于以下关键领域:
触发告警的源IP地址被我们的防火墙标记了 3次。进一步检查日志发现:
我们连接到 MS-SharePointServer 设备,在浏览器或终端历史记录中未发现相关信息。随后分析了系统进程,发现了几个可疑进程。
C:\Windows\System32\svchost.exe -k termsvcs -s TermService"C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.23080.2006-0\MpCmdRun.exe" SignaturesUpdateService -ScheduleJob -UnmanagedUpdateC:\Windows\system32\svchost.exe -k DcomLaunch -p在审查收集的数据后,我们遵循了相应的剧本步骤,并确认该流量为恶意。
注意: 本文是 SOC 案例分析的一部分,演示了对 SharePoint 环境中权限提升漏洞(CVE-2023-29357)的检测与响应。
