Intel 471 威胁狩猎工作坊 – CVE-2023-46604 调查
概述
本仓库记录了我首次上手体验 Intel 471 以 CVE-2023-46604 为重点的「情报驱动威胁狩猎工作坊」的经历。
通过这个实操工作坊,我调查了攻击者如何利用一个严重的 Apache ActiveMQ 漏洞,使用 Elastic SIEM 分析了漏洞利用后的行为,并应用情报驱动的威胁狩猎方法来识别恶意持久化机制。
展示的技能
- 威胁狩猎
- Elastic SIEM 调查
- 漏洞情报
- Windows 事件分析
- LOLBIN 检测 (
sc.exe)
- 服务持久化分析
- 事件 ID 7045 检测
- 蓝队运营
- 网络威胁情报(CTI)
工作坊目标
- 理解 CVE-2023-46604 漏洞利用
- 构建以漏洞为中心的狩猎假设
- 调查漏洞利用遥测数据
- 检测漏洞利用后的持久化
- 恢复验证标志
调查工作流
第 1 步:虚拟机部署
- 访问 Intel 471 实验 VM
- 审查狩猎资料包
- 理解漏洞背景
第 2 步:Elastic SIEM 分析
- 查询可疑的进程执行
- 调查
sc.exe LOLBIN 的使用
- 审查命令行参数
第 3 步:以服务名称进行 Pivoting(枢轴分析)
识别出可疑命令:
sc create "DailyCleanup" binPath= "C:\Users\Jamesmurphy\AppData\Local\Temp\powershell.exe" start= auto
- 提取服务名称:
DailyCleanup
- 使用服务名称进行 Pivoting 搜索
第 4 步:事件关联
- 事件 ID 4688 = 进程创建
- 事件 ID = 服务安装成功
第 5 步:标志找回
最终标志 1 答案:
系统上安装了一个新服务
关键经验教训
- 仅凭漏洞严重性等级是不够的
- 威胁情报可提升狩猎精确度
- 进程执行并不能确认攻击者目标已成功实现
- Pivoting(枢轴分析)至关重要
- 行为检测至关重要
MITRE ATT&CK 映射
- T1543.003 – Windows 服务
- T1218 – 签名二进制代理执行
- T1059 – 命令与脚本解释器
完整博客文章
https://navyacyber.hashnode.dev/my-first-hands-on-threat-hunting-workshop-experience-with-intel-471-hunting-cve-2023-46604-from-curiosity-to-confidence
与我联系
https://www.linkedin.com/in/navya-machhi-/
免责声明
本仓库仅供教育和专业作品集展示之用。
它侧重于方法论、学习成果和实用的威胁狩猎技能,且不披露任何专有的工作坊材料。