Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-49138-SOC-Investigation — تحقيق SOC في استغلال CVE-2024-49138 الذي يتضمن نشاط هجمات القوة الغاشمة، تنفيذ PowerShell، تحليل الحمولة الخبيثة، تصعيد الامتيازات، والاستجابة للحوادث. | Kitploit
أدوات/GitHubGitHub/adisasoc/cve-2024-49138-soc-investigation
تصعيد الامتيازاتتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادثمختبرات وتدريب عملي
GitHubadisasoc/cve-2024-49138-soc-investigation

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-49138-SOC-Investigation

تحقيق SOC في استغلال CVE-2024-49138 الذي يتضمن نشاط هجمات القوة الغاشمة، تنفيذ PowerShell، تحليل الحمولة الخبيثة، تصعيد الامتيازات، والاستجابة للحوادث.

عرض المستودع
13منذ 22 أياملم تتم المراجعة بعد

التحقيق في استغلال CVE-2024-49138

المنصة: بيئة تدريب LetsDefend SOC
التنبيه: SOC335 - تم اكتشاف استغلال CVE-2024-49138
الفئة: تصعيد الامتيازات | تحليل البرمجيات الخبيثة | الاستجابة للحوادث
الحالة: اكتمل التحقيق ✅

نظرة عامة

في هذا التحقيق، عملت على تنبيه يتعلق بالاشتباه في استغلال CVE-2024-49138 على نقطة نهاية تعمل بنظام Windows.

أشار التنبيه في البداية إلى نشاط مشبوه يتضمن عملية باسم svohost.exe. بدلاً من الاعتماد على التنبيه وحده، بدأت بمراجعة تفاصيل العملية، والعملية الأصلية، وسطر الأوامر، وموقع الملف، وقيمة التجزئة، والنشاط المحيط بالمضيف المتأثر.

أثناء عملي في التحقيق، وجدت أدلة إضافية ساعدتني في تحديد ما إذا كان النشاط ضاراً بالفعل. شمل ذلك فحص قيمة تجزئة الملف مقابل استخبارات التهديدات، ومراجعة نشاط المصادقة، والنظر في ما حدث حول وقت التنبيه.

لم يكن الهدف مجرد إغلاق التنبيه، بل فهم ما حدث، وتحديد الأثر، واتخاذ القرارات اللازمة لاحتواء التهديد وإزالته.

نطاق التحقيق

ركز التحقيق على:

  • التحقق من تنبيه استغلال CVE-2024-49138
  • فحص العملية المشبوهة والعملية الأصلية لها
  • فحص قيمة تجزئة الملف المشبوه مقابل استخبارات التهديدات
  • مراجعة نشاط المصادقة المرتبط بالحادث
  • تحديد ما إذا كان التنبيه إيجابياً حقيقياً أم خاطئاً
  • تحديد المستخدم ونقطة النهاية المتأثرين
  • توثيق إجراءات الاحتواء والاستئصال

نظرة عامة على التنبيه

بدأ التحقيق بتنبيه LetsDefend SOC335 - تم اكتشاف استغلال CVE-2024-49138، والذي تم تصنيفه كتنبيه لتصعيد الامتيازات.

قدم التنبيه عدة معلومات تتطلب فحصاً فورياً:

ما لفت انتباهي أولاً هو اسم العملية svohost.exe. إنه يشبه إلى حد كبير العملية الشرعية في Windows svchost.exe، لكن الاسم مختلف.

كان الملف يعمل أيضاً من C:\temp\service_installer\، بينما كانت العملية الأصلية هي PowerShell. مجتمعة، كانت هذه أسباباً كافية لمواصلة التحقيق بدلاً من التعامل مع التنبيه كإيجابي خاطئ.

أدلة التنبيه الأولية

تُظهر لقطة الشاشة أدناه التنبيه الأصلي والمعلومات المتاحة عند بدء التحقيق.

تنبيه SOC335 الأولي CVE-2024-49138

تحليل العملية المشبوهة

كانت الخطوة التالية هي النظر عن كثب في العملية التي أطلقت التنبيه.

كانت العملية باسم svohost.exe وتعمل من:

C:\temp\service_installer\svohost.exe

من أول الأشياء التي لاحظتها مدى تشابه الاسم مع العملية الشرعية في Windows svchost.exe. الاختلاف البسيط في اسم العملية لا يجعله ضاراً تلقائياً، لكنه مع موقع الملف غير المعتاد والعملية الأصلية PowerShell جعل النشاط أكثر اشتباهاً.

كما قدم التنبيه قيمة تجزئة SHA-256 للملف التنفيذي. استخدمت هذه القيمة للتحقق مما إذا كان الملف قد تم تحديده بالفعل من قبل بائعي الأمان.

فحص استخبارات التهديدات

بحثت عن قيمة تجزئة الملف على VirusTotal للحصول على سياق إضافي حول الملف التنفيذي.

أظهر VirusTotal أن 49 من أصل 70 بائع أمان اكتشفوا الملف كضار. كما ربطت عدة اكتشافات العينة بنشاط استغلال متعلق بـ CVE-2024-49138.

أعطاني هذا دليلاً أقوى على أنني لست أمام ملف تنفيذي عادي في Windows. ومع ذلك، لم أستخدم نتيجة VirusTotal وحدها لاتخاذ القرار النهائي. أخذتها في الاعتبار مع اسم العملية، وموقع الملف، والعملية الأصلية PowerShell، والنشاط الآخر المرصود على المضيف.

أدلة VirusTotal

تحليل البرمجيات الخبيثة على VirusTotal

نشاط المصادقة

بعد التأكد من أن الملف التنفيذي مشبوه، واصلت النظر في النشاط المرتبط بالحادث بدلاً من التوقف عند اكتشاف البرمجيات الخبيثة.

أثناء التحقيق، وجدت حدث تسجيل دخول فاشل إلى Windows يتضمن حساب admin.

أظهر الحدث:

الحقلالتفاصيل
معرف الحدث

يمثل معرف الحدث 4625 محاولة تسجيل دخول فاشلة إلى Windows. في هذه الحالة، أعطاني نشاط المصادقة الفاشل حدثاً آخر لربطه بالنشاط المشبوه المحدد بالفعل على نقطة النهاية.

تعاملت مع هذا كدليل داعم وواصلت مراجعة الحادث ككل بدلاً من افتراض أن تسجيل دخول فاشل واحد يثبت الاختراق.

تقييم الحادث

بعد مراجعة الأدلة المتاحة، صنفت التنبيه كـ إيجابي حقيقي.

استند قراري إلى نتائج متعددة وليس مؤشراً واحداً:

  • تم تنفيذ عملية مشبوهة باسم svohost.exe من دليل مؤقت.
  • تم تحديد PowerShell كعملية أصلية.
  • تم اكتشاف قيمة تجزئة الملف كضارة من قبل 49/70 بائع أمان على VirusTotal.
  • ارتبطت العينة باستغلال CVE-2024-49138.
  • تم تحديد نشاط مصادقة إضافي أثناء التحقيق.
  • كانت نقطة النهاية المتأثرة هي Victor (172.16.17.207).

في هذه المرحلة، كان لدي أدلة كافية للتعامل مع الحادث كضار والانتقال من التحقيق إلى الاحتواء والاستئصال.

الاحتواء والاستئصال

بمجرد تحديد أن التنبيه كان إيجابياً حقيقياً، تحولت الأولوية من التحقيق إلى الحد من الأثر وإزالة النشاط الضار.

بناءً على التحقيق، كانت إجراءات الاستجابة الموثقة في القضية:

الاحتواء

  • حظر عنوان IP الضار المحدد 185.107.56.141.
  • عزل المضيف المتأثر Victor لمنع المزيد من النشاط الضار أو الاتصال.

الاستئصال

  • حظر عنوان IP الضار الإضافي 203.160.68.12 المحدد أثناء التحقيق.
  • إنهاء النشاط الضار المرتبط.
  • إزالة الملف التنفيذي الضار من:

C:\temp\service_installer\svohost.exe

كانت هذه الإجراءات تهدف إلى إيقاف نشاط المهاجم الإضافي، وعزل النظام المتأثر، وإزالة الملف الضار المسؤول عن التنبيه.

أدلة الاستجابة

تقييم الحادث والاستجابة

النتائج الرئيسية

بنهاية التحقيق، تمكنت من ربط عدة أدلة بدلاً من الاعتماد فقط على التنبيه الأصلي.

كانت النتائج الرئيسية:

  • كانت نقطة النهاية المتأثرة هي Victor بعنوان IP 172.16.17.207.
  • كان ملف تنفيذي مشبوه باسم svohost.exe يعمل من C:\temp\service_installer\.
  • تم تحديد PowerShell كعملية أصلية.
  • تم الإبلاغ عن قيمة تجزئة الملف التنفيذي كضارة من قبل 49 من أصل 70 بائع أمان على VirusTotal.
  • ربطت استخبارات التهديدات العينة باستغلال CVE-2024-49138.
  • تم تحديد حدث تسجيل دخول فاشل يتضمن حساب admin وعنوان IP المصدر 185.107.56.141 أثناء التحقيق.
  • دعمت الأدلة الإجمالية تصنيف التنبيه كإيجابي حقيقي.

رسم خرائط MITRE ATT&CK

بناءً على النشاط المرصود في هذا التحقيق، فإن تقنيات MITRE ATT&CK التالية ذات صلة:

التقنيةالمعرفلماذا تنطبق
PowerShellT1059.001تم تحديد PowerShell كعملية أصلية للملف التنفيذي المشبوه.
الاستغلال لتصعيد الامتيازاتT1068تضمن التنبيه الاشتباه في استغلال CVE-2024-49138 لتصعيد الامتيازات.

أبقيت رسم الخرائط مقتصراً على التقنيات المدعومة بالأدلة المتاحة في التحقيق بدلاً من محاولة رسم كل سلوك محتمل للمهاجم.

ما استفدته من هذا التحقيق

من أهم الأشياء التي استفدتها من هذا التحقيق أهمية عدم اتخاذ القرار من مؤشر واحد فقط.

أعطاني اسم العملية المشبوه وموقع الملف سبباً لمواصلة التحقيق، لكنهما لم يكونا كافيين بمفردهما. فحص العملية الأصلية، وقيمة تجزئة الملف، ونتائج استخبارات التهديدات، ونشاط المصادقة، وسياق التنبيه المحيط أعطاني صورة أوضح بكثير لما كان يحدث.

كما عزز الفرق بين تحديد النشاط الضار والاستجابة له. بمجرد تأكيد التنبيه كإيجابي حقيقي، يحتاج التحقيق إلى الانتقال إلى الاحتواء والاستئصال لتقليل أثر الحادث.

المهارات المُظهرة

  • فرز التنبيهات والتحقق منها
  • تحليل عمليات نقطة النهاية
  • تحليل سجلات أحداث Windows
  • إثراء استخبارات التهديدات
  • تحليل قيم التجزئة على VirusTotal
  • التحقيق في الحوادث
  • اتخاذ قرار الإيجابي الحقيقي / الإيجابي الخاطئ
  • تخطيط الاحتواء والاستئصال
  • رسم خرائط MITRE ATT&CK

مقال ذو صلة

كما وثقت هذا التحقيق بمزيد من التفاصيل على Medium:

اقرأ الشرح الكامل للتحقيق على Medium

إخلاء مسؤولية

اكتمل هذا التحقيق في بيئة تدريب LetsDefend SOC المحاكاة لأغراض تعليمية وعرض الأعمال. الأنظمة والمستخدمون وعناوين IP والتنبيهات ونشاط الحادث الموضح هنا جزء من سيناريو التدريب ولا تمثل حادث إنتاج حقيقي.

تنزيل الأداة
الحقلالتفاصيل
الخطورةمتوسطة
اسم المضيفVictor
عنوان IP172.16.17.207
العمليةsvohost.exe
مسار العمليةC:\temp\service_installer\svohost.exe
معرف العملية7640
العملية الأصليةpowershell.exe
إجراء الجهازمسموح
4625
الحسابadmin
النتيجةتسجيل دخول فاشل
رمز الخطأ0xC000006D
عنوان IP المصدر185.107.56.141