Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/basitsajidsoc/soc-investigation-cve-2024-49138
أدوات دفاعيةإدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةالتحاليل الرقمية الجنائيةاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادثتحليل السجلات

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
basitsajidsoc/soc-investigation-cve-2024-49138

SOC-Investigation-CVE-2024-49138

تقرير التحقيق والاستجابة للحوادث لتنبيه LetsDefend SOC335 (استغلال CVE-2024-49138)

عرض المستودع
منذ 27 أياملم تتم المراجعة بعد

🛡️ تقرير تحقيق مركز العمليات الأمنية (SOC): استغلال CVE-2024-49138

📌 الملخص التنفيذي

  • عنوان التنبيه: SOC335 - تم اكتشاف استغلال CVE-2024-49138
  • الخطورة: عالية
  • المضيف المستهدف: Victor (172.16.17.207)
  • نظام التشغيل: Windows 10
  • المستخدم الأساسي: letsdefend
  • الحكم: إيجابي حقيقي (تم تأكيد النشاط الخبيث)

🔍 منهجية التحقيق

1. تحليل العمليات والملفات الثنائية

  • الملف المشبوه: svohost.exe
  • مسار التنفيذ: C:\temp\service_installer\svohost.exe
  • الحالات الشاذة:
    • انتحال هوية العملية: الاسم يحاكي ملف نظام Windows الشرعي svchost.exe.
    • موقع المسار: الملفات الثنائية للنظام تعمل من C:\Windows\System32\، بينما نُفِّذ هذا الملف الثنائي من مسار temp الخاص بالمستخدم.

2. التحقق من استخبارات التهديدات

  • تجزئة الملف (Hash): b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
  • كشف VirusTotal: 50/71 من بائعي الأمان صنّفوا الملف كخبيث.
  • تصنيف التهديد: Trojan/Win64.MalwareX، موسوم باستغلال رفع الصلاحيات cve-2024-49138.

3. إدارة السجلات والربط الشبكي

  • تم الاستعلام عن سجلات SIEM لعنوان IP الخاص بالمضيف 172.16.17.207.
  • النتائج: تم تأكيد اتصال شبكي صادر إلى عنوان IP خارجي للقيادة والتحكم (C2) وهو 185.107.56.1.

🛑 إجراءات الاحتواء والمعالجة

  1. عزل المضيف: تم الانتقال إلى EDR Endpoint Security وتبديل الاحتواء: مُفعَّل للمضيف Victor (172.16.17.207) لحظر التنقل الشبكي.
  2. تسجيل الأدلة: تم توثيق تجزئة الملف الخبيث، وعنوان IP الخاص بـ C2، وعنوان IP الخاص بالمضيف المستهدف في إدارة الحالات.
  3. إغلاق الحالة: تم إنهاء تحليل دليل الإجراءات (playbook) كـ إيجابي حقيقي.

🎯 مؤشرات الاختراق (IOCs)

تنزيل الأداة
نوع الأثرالقيمةالوصف
تجزئة الملف (SHA-256)b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9ملف تنفيذي خبيث للاستغلال
عنوان IP الخاص بـ C2185.107.56.1عنوان IP للقيادة والتحكم
عنوان IP الضحية172.16.17.207مضيف Windows 10 المخترق
مسار الملفC:\temp\service_installer\svohost.exeموقع الملف التنفيذي