Zedocun/Sharepoint-cve-2023-29375-incident-response

GitHub: Zedocun/Sharepoint-cve-2023-29375-incident-response

针对 SharePoint CVE-2023-29375 权限提升漏洞的 SOC 事件分析与威胁狩猎剧本,提供从告警研判到威胁情报关联的完整调查流程。

Stars: 0 | Forks: 0

# SOC 事件分析:Microsoft SharePoint Server 权限提升(CVE-2023-29375) 针对 Microsoft SharePoint server 的关键漏洞利用和枚举尝试的深度安全调查。 ## 事件概述 - **告警名称:** SOC227 - Microsoft SharePoint Server 权限提升 - 疑似 CVE-2023-29375 漏洞利用 - **严重性:** 严重 - **日期/时间:** 2023年10月6日,08:05 PM - **目标主机名:** MS-SharePointServer - **目标 IP / 端口:** `172.16.17.233:443` (HTTPS) - **源 IP(攻击者):** `39.91.166.222` - **User-Agent:** `python-requests/2.28.1` - **设备动作:** 允许 / 已放行 ![告警概述](https://static.pigsec.cn/wp-content/uploads/repos/cas/e1/e1ca997517e2ff12f5904bfe431a028d6fc663f291772d98b6580d5d129e3cc9.png) ## 技术调查与发现 1. **初步检测与自动化:** SIEM 触发了严重告警(`SOC227`),识别出针对 SharePoint API endpoint 的自动化枚举和权限提升尝试,其利用了基于 Python 的脚本(`python-requests/2.28.1`)。 2. **API Endpoint 探测与响应分析:** - 对 `/_api/web/siteusers/web/siteusers` 的请求返回了 **HTTP 404 (Not Found)** 响应(响应大小:`1453` 字节)。 - 随后对 `/_api/web/currentuser` 的请求返回了 **HTTP 200 (OK)** 响应(响应大小:`1071` 字节),表明攻击者已成功获取会话上下文。 ![防火墙流量](https://static.pigsec.cn/wp-content/uploads/repos/cas/91/9129e3e3533306ffcbaaa997326014fa9de37fb1ba180cbf3cb5fd654ba6a7df.png) 3. **威胁情报关联:** 在 VirusTotal 上对攻击者 IP(`39.91.166.222`)进行交叉比对,证实其已被多个安全厂商标记为恶意(关联 ASN 4837,中国联通)。 ![VirusTotal 分析](https://static.pigsec.cn/wp-content/uploads/repos/cas/51/5117729559d408051ac863c970a12b78b60ff7ad68f13924b0bc715cf6c7192f.png)
标签:CISA项目, SharePoint, Web报告查看器, 子域枚举, 安全运营, 库, 应急响应, 扫描框架, 漏洞分析, 特权提升, 自动化部署, 路径探测