Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
SOC227-Microsoft-SharePoint-Server-Elevation-of-Privilege-Possible-CVE-2023-29357-Exploitation — SOC案例逐步分析,演示针对Microsoft SharePoint Server中CVE-2023-29357权限提升漏洞的检测与响应,包括日志分析、端点调查及事件响应流程。 | Kitploit
工具/GitHubGitHub/deividasterechovas/soc227-microsoft-sharepoint-server-elevation-of-privilege-possible-cve-2023-29357-exploitation
权限提升漏洞分析Web安全学习与教育事件响应日志分析
GitHubdeividasterechovas/soc227-microsoft-sharepoint-server-elevation-of-privilege-possible-cve-2023-29357-exploitation

SOC227-Microsoft-SharePoint-Server-Elevation-of-Privilege-Possible-CVE-2023-29357-Exploitation

SOC案例逐步分析,演示针对Microsoft SharePoint Server中CVE-2023-29357权限提升漏洞的检测与响应,包括日志分析、端点调查及事件响应流程。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
1年前尚未审核

SOC227 - Microsoft SharePoint Server 权限提升(CVE-2023-29357 漏洞利用)

CVE-2023-29357 是一个严重的权限提升漏洞,与其他漏洞结合使用时,可能导致远程代码执行。该漏洞的 CVSS 评分为 9.8(严重)。


事件信息

  • 事件ID: 189

  • 事件时间: 2023年10月6日,20:05

  • 规则: SOC227 - Microsoft SharePoint Server 权限提升 - 可能利用 CVE-2023-29357

  • 级别: 安全分析师

  • 主机名: MS-SharePointServer

  • 目标IP地址: 172.16.17.233

  • 源IP地址: 39.91.166.222

  • HTTP请求方法: GET

  • 请求的URL: /api/web/siteusers

  • 用户代理: python-requests/2.28.1

  • 告警触发原因: 此活动可能表明尝试利用 CVE-2023-29357,可能导致 SharePoint 服务器遭受未授权访问和权限提升。


调查过程

我们首先聚焦于以下关键领域:

  1. 日志管理
  2. 端点安全

日志管理

触发告警的源IP地址被我们的防火墙标记了 3次。进一步检查日志发现:

  • 事件1: GET 请求返回 HTTP 404 状态(未找到)。
  • 事件2 和 3: 均返回 HTTP 200 状态,表明攻击者成功接收了请求的响应。

端点安全调查

我们连接到 MS-SharePointServer 设备,在浏览器或终端历史记录中未发现相关信息。随后分析了系统进程,发现了几个可疑进程。


进程分析

1. svchost.exe

  • 命令: C:\Windows\System32\svchost.exe -k termsvcs -s TermService
  • 解释:
    • svchost.exe 是服务主机进程,用于运行 Windows 服务。
    • -k termsvcs 指定此实例托管终端服务组。
    • -s TermService 启动远程桌面服务。

2. MpCmdRun.exe

  • 命令: "C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.23080.2006-0\MpCmdRun.exe" SignaturesUpdateService -ScheduleJob -UnmanagedUpdate
  • 解释:
    • MpCmdRun.exe 是 Microsoft Defender 命令行工具,用于 Defender 相关任务。
    • SignaturesUpdateService 执行病毒定义更新。
    • -ScheduleJob 将更新安排为后台任务。
    • -UnmanagedUpdate 强制更新,即使系统不由组策略或 Microsoft Endpoint Manager 管理。

3. svchost.exe

  • 命令: C:\Windows\system32\svchost.exe -k DcomLaunch -p
  • 解释:
    • svchost.exe 托管 DcomLaunch 服务组,负责 DCOM 和 COM+ 服务。
    • -p 以受保护进程方式运行 svchost.exe,增强安全性。

结论与响应

在审查收集的数据后,我们遵循了相应的剧本步骤,并确认该流量为恶意。

  • 攻击类型: 权限提升。
  • 计划测试: 在事件时间段内,未通过电子邮件确认任何渗透测试。
  • 采取的措施: 受影响的设备已被隔离。需要进一步升级至 T2 进行额外调查和响应。

下一步

  • 升级: 问题已升级至 T2 团队进一步调查和修复。
  • 持续监控: 我们将继续监控是否进一步存在利用尝试,并确保 SharePoint 服务器的完整性。

结果:

注意: 本文是 SOC 案例分析的一部分,演示了对 SharePoint 环境中权限提升漏洞(CVE-2023-29357)的检测与响应。

剧本流程:

下载工具