Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
intel471-threat-hunting-cve-2023-46604 — 这是我第一次亲身实践 Intel 471 威胁狩猎工作坊的经历,期间使用 Elastic SIEM、漏洞情报和后渗透检测调查了 CVE-2023-46604。 | Kitploit
工具/GitHubGitHub/navya240/intel471-threat-hunting-cve-2023-46604
漏洞分析威胁情报学习与教育事件响应日志分析实验室与实践
GitHubnavya240/intel471-threat-hunting-cve-2023-46604

intel471-threat-hunting-cve-2023-46604

这是我第一次亲身实践 Intel 471 威胁狩猎工作坊的经历,期间使用 Elastic SIEM、漏洞情报和后渗透检测调查了 CVE-2023-46604。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
44个月前尚未审核
分享

Intel 471 威胁狩猎工作坊 – CVE-2023-46604 调查

概述

本仓库记录了我首次上手体验 Intel 471 以 CVE-2023-46604 为重点的「情报驱动威胁狩猎工作坊」的经历。

通过这个实操工作坊,我调查了攻击者如何利用一个严重的 Apache ActiveMQ 漏洞,使用 Elastic SIEM 分析了漏洞利用后的行为,并应用情报驱动的威胁狩猎方法来识别恶意持久化机制。


展示的技能

  • 威胁狩猎
  • Elastic SIEM 调查
  • 漏洞情报
  • Windows 事件分析
  • LOLBIN 检测 (sc.exe)
  • 服务持久化分析
  • 事件 ID 7045 检测
  • 蓝队运营
  • 网络威胁情报(CTI)

工作坊目标

  • 理解 CVE-2023-46604 漏洞利用
  • 构建以漏洞为中心的狩猎假设
  • 调查漏洞利用遥测数据
  • 检测漏洞利用后的持久化
  • 恢复验证标志

调查工作流

第 1 步:虚拟机部署

  • 访问 Intel 471 实验 VM
  • 审查狩猎资料包
  • 理解漏洞背景

第 2 步:Elastic SIEM 分析

  • 查询可疑的进程执行
  • 调查 sc.exe LOLBIN 的使用
  • 审查命令行参数

第 3 步:以服务名称进行 Pivoting(枢轴分析)

识别出可疑命令:

sc create "DailyCleanup" binPath= "C:\Users\Jamesmurphy\AppData\Local\Temp\powershell.exe" start= auto

  • 提取服务名称:DailyCleanup
  • 使用服务名称进行 Pivoting 搜索

第 4 步:事件关联

  • 事件 ID 4688 = 进程创建
  • 事件 ID = 服务安装成功

第 5 步:标志找回

最终标志 1 答案:

系统上安装了一个新服务


关键经验教训

  • 仅凭漏洞严重性等级是不够的
  • 威胁情报可提升狩猎精确度
  • 进程执行并不能确认攻击者目标已成功实现
  • Pivoting(枢轴分析)至关重要
  • 行为检测至关重要

MITRE ATT&CK 映射

  • T1543.003 – Windows 服务
  • T1218 – 签名二进制代理执行
  • T1059 – 命令与脚本解释器

完整博客文章

https://navyacyber.hashnode.dev/my-first-hands-on-threat-hunting-workshop-experience-with-intel-471-hunting-cve-2023-46604-from-curiosity-to-confidence


与我联系

https://www.linkedin.com/in/navya-machhi-/


免责声明

本仓库仅供教育和专业作品集展示之用。

它侧重于方法论、学习成果和实用的威胁狩猎技能,且不披露任何专有的工作坊材料。

下载工具