## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-AELSHIMONY-CLOUD-OPENWIRE-CVE-2023-46604-INVESTIGATION
# OpenWire-CVE-2023-46604-Расследование
OpenWire Лаборатория Во время моей смены в качестве аналитика Центра безопасности операций (SOC) второго уровня я получил эскалацию от аналитика первого уровня относительно общедоступного сервера, который, как было замечено, взаимодействовал с несколькими подозрительными внешними IP-адресами. В ответ я инициировал стандартную процедуру реагирования на инциденты (IR), которая включала изоляцию затронутого сервера от сети для предотвращения бокового перемещения и потенциальной утечки данных. Затем с платформы NSM был получен файл захвата пакетов (PCAP) для дальнейшего расследования. Моей целью было проанализировать сетевой трафик и выявить любые индикаторы вредоносной активности.
* * *
1. Выявление первого подозрительного внешнего IP-адреса После анализа сетевого трафика и проверки соединений, установленных с сервером, я выявил пакеты, связанные с протоколом OpenWire. Дальнейшее изучение этих коммуникаций выявило подозрительный внешний IP-адрес, участвовавший в атаке: 146.190.21.92
* * *
2. Выявление порта, использованного во время атаки Во время изучения трафика OpenWire я обнаружил, что целевой службой был Apache ActiveMQ, открытый брокер сообщений, обеспечивающий связь между распределенными приложениями. Дальнейший анализ показал, что злоумышленник взаимодействовал через следующий порт: 61616
* * *
3. Выявление второго сервера управления и контроля (C2) Путем анализа HTTP-трафика и просмотра файлов через: Export Objects → HTTP Object List я выявил второй внешний IP-адрес, связанный с инфраструктурой злоумышленника: 128.199.52.72
* * *
4. Выявление скомпрометированной службы Анализ коммуникаций OpenWire подтвердил, что скомпрометированной службой был: Apache ActiveMQ Эта служба была основной целью атаки и впоследствии была признана уязвимой к удаленному выполнению кода.
* * *
5. Выявление полезной нагрузки обратной оболочки (reverse shell) Злоумышленники часто оставляют следы своей активности на скомпрометированных системах. Анализируя как HTTP-трафик, так и команды, выполненные во время вторжения, я выявил файл обратной оболочки, развернутый на сервере: docker
* * *
6. Анализ цепочки эксплуатации В ходе расследования я заметил подозрительный исходящий трафик, исходящий от скомпрометированного сервера, с использованием следующего User-Agent: java/11.0.21 Сервер инициировал соединение с подозрительным IP-адресом 146.190.21.92 для получения удаленного XML-файла конфигурации с именем: /invoice.xml Используя Wireshark и фильтрацию трафика с помощью: Plain text ip.addr == 146.190.21.92 Я выявил соответствующий поток связи и извлек вредоносный файл полезной нагрузки: ./invoice Дальнейшее изучение полезной нагрузки показало, что злоумышленник использовал уязвимость удаленного выполнения кода (RCE) в Apache ActiveMQ. XML-файл содержал вредоносные инструкции, которые заставляли среду выполнения Java (Java Runtime Environment) создать экземпляр определенного Java-класса, способного выполнять команды операционной системы. Идентифицированный Java-класс: java.lang.ProcessBuilder