Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
SOC-Investigation-CVE-2024-49138 — تقرير التحقيق والاستجابة للحوادث لتنبيه LetsDefend SOC335 (استغلال CVE-2024-49138) | Kitploit
أدوات/GitHubGitHub/basitsajidapply-stack/soc-investigation-cve-2024-49138
تحليل الشبكة الجنائيتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادث
GitHubbasitsajidapply-stack/soc-investigation-cve-2024-49138

SOC-Investigation-CVE-2024-49138

تقرير التحقيق والاستجابة للحوادث لتنبيه LetsDefend SOC335 (استغلال CVE-2024-49138)

عرض المستودع
منذ 2 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🛡️ تقرير تحقيق SOC: استغلال CVE-2024-49138

📌 الملخص التنفيذي

  • عنوان التنبيه: SOC335 - تم اكتشاف استغلال CVE-2024-49138
  • الخطورة: عالية
  • المضيف المستهدف: Victor (172.16.17.207)
  • نظام التشغيل: Windows 10
  • المستخدم الأساسي: letsdefend
  • النتيجة: إيجابية حقيقية (تم تأكيد نشاط ضار)

🔍 منهجية التحقيق

1. تحليل العمليات والملفات التنفيذية

  • الملف المشبوه: svohost.exe
  • مسار التنفيذ: C:\temp\service_installer\svohost.exe
  • الأنماط الشاذة:
    • انتحال العملية: الاسم يحاكي ملف النظام الشرعي في Windows svchost.exe.
  • موقع المسار: ملفات النظام الثنائية تعمل من C:\Windows\System32\، بينما تم تنفيذ هذا الملف الثنائي من مسار temp خاص بالمستخدم.
  • 2. التحقق من استخبارات التهديدات

    • تجزئة الملف: b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
    • كشف VirusTotal: صنّف 50/71 من بائعي الأمان الملف على أنه ضار.
    • تصنيف التهديد: Trojan/Win64.MalwareX، مُعلَّم بثغرة تصعيد الامتيازات cve-2024-49138.

    3. إدارة السجلات وربط الشبكة

    • تم الاستعلام عن سجلات SIEM لعنوان IP المضيف 172.16.17.207.
    • النتائج: تم تأكيد اتصال شبكة صادر إلى عنوان IP الخاص بالقيادة والتحكم (C2) الخارجي 185.107.56.1.

    🛑 إجراءات الاحتواء والمعالجة

    1. عزل المضيف: تم الانتقال إلى EDR Endpoint Security وتفعيل الاحتواء: مفعّل للمضيف Victor (172.16.17.207) لمنع التنقل عبر الشبكة.
    2. توثيق الأدلة: تم توثيق تجزئة الملف الضار وعنوان IP الخاص بـ C2 وعنوان IP للمضيف المستهدف في إدارة الحالة.
    3. إغلاق الحالة: تم إنهاء تحليل دليل الاستجابة (Playbook) كنتيجة إيجابية حقيقية.

    🎯 مؤشرات الاختراق (IOCs)

    نوع الأداةالقيمةالوصف
    تجزئة الملف (SHA-256)b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9ملف تنفيذي ضار لاستغلال الثغرات
    عنوان IP للقيادة والتحكم (C2)185.107.56.1عنوان IP للقيادة والتحكم
    عنوان IP للضحية172.16.17.207مضيف Windows 10 المخترق
    مسار الملفC:\temp\service_installer\svohost.exeموقع الملف التنفيذي
    تنزيل الأداة