Zedocun/Sharepoint-cve-2023-29375-incident-response
GitHub: Zedocun/Sharepoint-cve-2023-29375-incident-response
针对 SharePoint CVE-2023-29375 权限提升漏洞的 SOC 事件分析与威胁狩猎剧本,提供从告警研判到威胁情报关联的完整调查流程。
Stars: 0 | Forks: 0
# SOC 事件分析:Microsoft SharePoint Server 权限提升(CVE-2023-29375)
针对 Microsoft SharePoint server 的关键漏洞利用和枚举尝试的深度安全调查。
## 事件概述
- **告警名称:** SOC227 - Microsoft SharePoint Server 权限提升 - 疑似 CVE-2023-29375 漏洞利用
- **严重性:** 严重
- **日期/时间:** 2023年10月6日,08:05 PM
- **目标主机名:** MS-SharePointServer
- **目标 IP / 端口:** `172.16.17.233:443` (HTTPS)
- **源 IP(攻击者):** `39.91.166.222`
- **User-Agent:** `python-requests/2.28.1`
- **设备动作:** 允许 / 已放行

## 技术调查与发现
1. **初步检测与自动化:** SIEM 触发了严重告警(`SOC227`),识别出针对 SharePoint API endpoint 的自动化枚举和权限提升尝试,其利用了基于 Python 的脚本(`python-requests/2.28.1`)。
2. **API Endpoint 探测与响应分析:**
- 对 `/_api/web/siteusers/web/siteusers` 的请求返回了 **HTTP 404 (Not Found)** 响应(响应大小:`1453` 字节)。
- 随后对 `/_api/web/currentuser` 的请求返回了 **HTTP 200 (OK)** 响应(响应大小:`1071` 字节),表明攻击者已成功获取会话上下文。

3. **威胁情报关联:** 在 VirusTotal 上对攻击者 IP(`39.91.166.222`)进行交叉比对,证实其已被多个安全厂商标记为恶意(关联 ASN 4837,中国联通)。

标签:CISA项目, SharePoint, Web报告查看器, 子域枚举, 安全运营, 库, 应急响应, 扫描框架, 漏洞分析, 特权提升, 自动化部署, 路径探测