SOC-Investigation-CVE-2024-49138 — تقرير التحقيق والاستجابة للحوادث لتنبيه LetsDefend SOC335 (استغلال CVE-2024-49138) | Kitploit
basitsajidapply-stack/soc-investigation-cve-2024-49138SOC-Investigation-CVE-2024-49138
تقرير التحقيق والاستجابة للحوادث لتنبيه LetsDefend SOC335 (استغلال CVE-2024-49138)
منذ 2 أيام
اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.
🛡️ تقرير تحقيق SOC: استغلال CVE-2024-49138
📌 الملخص التنفيذي
- عنوان التنبيه: SOC335 - تم اكتشاف استغلال CVE-2024-49138
- الخطورة: عالية
- المضيف المستهدف: Victor (
172.16.17.207)
- نظام التشغيل: Windows 10
- المستخدم الأساسي: letsdefend
- النتيجة: إيجابية حقيقية (تم تأكيد نشاط ضار)
🔍 منهجية التحقيق
1. تحليل العمليات والملفات التنفيذية
- الملف المشبوه:
svohost.exe
- مسار التنفيذ:
C:\temp\service_installer\svohost.exe
- الأنماط الشاذة:
- انتحال العملية: الاسم يحاكي ملف النظام الشرعي في Windows
svchost.exe.
موقع المسار: ملفات النظام الثنائية تعمل من C:\Windows\System32\، بينما تم تنفيذ هذا الملف الثنائي من مسار temp خاص بالمستخدم.2. التحقق من استخبارات التهديدات
- تجزئة الملف:
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
- كشف VirusTotal: صنّف 50/71 من بائعي الأمان الملف على أنه ضار.
- تصنيف التهديد:
Trojan/Win64.MalwareX، مُعلَّم بثغرة تصعيد الامتيازات cve-2024-49138.
3. إدارة السجلات وربط الشبكة
- تم الاستعلام عن سجلات SIEM لعنوان IP المضيف
172.16.17.207.
- النتائج: تم تأكيد اتصال شبكة صادر إلى عنوان IP الخاص بالقيادة والتحكم (C2) الخارجي
185.107.56.1.
🛑 إجراءات الاحتواء والمعالجة
- عزل المضيف: تم الانتقال إلى EDR Endpoint Security وتفعيل الاحتواء: مفعّل للمضيف
Victor (172.16.17.207) لمنع التنقل عبر الشبكة.
- توثيق الأدلة: تم توثيق تجزئة الملف الضار وعنوان IP الخاص بـ C2 وعنوان IP للمضيف المستهدف في إدارة الحالة.
- إغلاق الحالة: تم إنهاء تحليل دليل الاستجابة (Playbook) كنتيجة إيجابية حقيقية.
🎯 مؤشرات الاختراق (IOCs)
| نوع الأداة | القيمة | الوصف |
|---|
| تجزئة الملف (SHA-256) | b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9 | ملف تنفيذي ضار لاستغلال الثغرات |
| عنوان IP للقيادة والتحكم (C2) | 185.107.56.1 | عنوان IP للقيادة والتحكم |
| عنوان IP للضحية | 172.16.17.207 | مضيف Windows 10 المخترق |
| مسار الملف | C:\temp\service_installer\svohost.exe | موقع الملف التنفيذي |