深入安全调查了一次针对 Microsoft SharePoint 服务器的关键漏洞利用和枚举尝试。
172.16.17.233:443(HTTPS)39.91.166.222python-requests/2.28.1
SOC227),识别出利用基于 Python 的脚本(python-requests/2.28.1)针对 SharePoint API 端点进行的自动化枚举和特权提升尝试。/_api/web/siteusers/web/siteusers 的请求返回 HTTP 404(未找到) 响应(响应大小:1453 字节)。/_api/web/currentuser 的请求返回 HTTP 200(正常) 响应(响应大小:1071 字节),表明攻击者成功获取了会话上下文。
39.91.166.222),确认其被多个安全厂商标记为恶意(关联 ASN 4837,中国联通)。