Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
SOC335-CVE-2024-49138-Exploitation-Detected — # تحليل تفصيلي للاستجابة للحوادث لاستغلال CVE-2024-49138 على ويندوز، مع تغطية تحليل شجرة العمليات، وتحديد مؤشرات الاختراق (IOC)، وربطها بإطار MITRE ATT&CK للكشف والتخفيف. | Kitploit
أدوات/GitHubGitHub/bridg3ops/soc335-cve-2024-49138-exploitation-detected
إدارة مؤشرات الاختراق (IOC)تصعيد الامتيازاتتحليل الثغرات الأمنيةالتحاليل الرقمية الجنائيةاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادث
GitHubbridg3ops/soc335-cve-2024-49138-exploitation-detected

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

SOC335-CVE-2024-49138-Exploitation-Detected

# تحليل تفصيلي للاستجابة للحوادث لاستغلال CVE-2024-49138 على ويندوز، مع تغطية تحليل شجرة العمليات، وتحديد مؤشرات الاختراق (IOC)، وربطها بإطار MITRE ATT&CK للكشف والتخفيف.

عرض المستودع
3منذ 9 أشهرلم تتم المراجعة بعد

كشف استغلال CVE-2024-49138

في هذا المشروع، قمت بالتحقيق في حادثة أمنية محاكاة على منصة LetsDefend، حيث تم اختراق جهاز يعمل بنظام Windows من خلال استغلال ثغرة CVE-2024-49138 — وهي ثغرة تصعيد صلاحيات في برنامج تشغيل نظام ملفات السجل المشترك (CLFS) في Windows. استغل المهاجم هذه الثغرة للحصول على صلاحيات مرتفعة وإنشاء وصول عن بُعد عبر RDP.

النقاط الرئيسية

  • تحديد استغلال CVE-2024-49138 من خلال سلوك عملية غير طبيعي.
  • تحليل استخدام عملية متنكرة (svohost.exe) لتجنب الكشف.
  • اكتشاف استخدام ثنائيات العيش خارج الأرض (LOLBins) ونصوص PowerShell في سلسلة الهجوم.
  • ربط تقنيات الهجوم بإطار MITRE ATT&CK لفهم أفضل.
  • التوصية باستراتيجيات تخفيف لمنع حوادث مماثلة في المستقبل.

نظرة عامة على الحادثة

  • اسم التنبيه: SOC335 - تم اكتشاف استغلال CVE-2024-49138
  • وقت الكشف: 22 يناير 2025، الساعة 02:37 صباحًا بالتوقيت العالمي المنسق
  • اسم المضيف المتأثر: Victor
  • عنوان IP: 172.16.17.207
  • مستوى الخطورة: عالي
  • تقنيات MITRE ATT&CK:
    • T1059.001 – PowerShell
    • T1055 – حقن العمليات
    • T1548 – إساءة استخدام آلية التحكم في رفع الصلاحيات
    • T1068 – الاستغلال لتصعيد الصلاحيات
    • T1110 – القوة الغاشمة

خطوات التحقيق

1. تحليل التنبيه

عند استلام التنبيه، لاحظت تنفيذ عملية مشبوهة باسم svohost.exe — وهو خطأ إملائي متعمد للعملية الشرعية svchost.exe. تم تنفيذ هذه العملية من مسار غير معتاد: C:\temp\service_installer\svohost.exe، وتم إطلاقها بواسطة powershell.exe، مما يشير إلى نشاط ضار محتمل.

2. فحص شجرة العمليات

باستخدام وحدة أمان نقطة النهاية في منصة LetsDefend، تتبعت شجرة العمليات:

  • العملية الأصل: powershell.exe
  • العملية الفرعية: svohost.exe
  • سطر الأوامر: \??\C:\Windows\system32\conhost.exe 0xffffffff -ForceV1

يشير هذا التسلسل إلى استخدام PowerShell لتنفيذ ملف ثنائي ضار، والذي بدوره استدعى conhost.exe مع معاملات مشبوهة.

3. النشاط الشبكي

كشف التحليل الإضافي عن تسجيل دخول ناجح لبروتوكول سطح المكتب البعيد (RDP) من عنوان IP ضار معروف: 185.107.56.141. أكد ذلك أن المهاجم حصل على وصول عن بُعد إلى النظام المخترق.

4. مؤشرات الاختراق (IOCs)

  • تجزئة الملف: b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
  • IP ضار: 185.107.56.141
  • URL ضار: https://files-ld.s3.us-east-2.amazonaws.com/service-installer.zip

تم تحديد وتوثيق مؤشرات الاختراق هذه لمشاركة معلومات التهديدات وحظرها في المستقبل.


الأدوات والتقنيات المستخدمة

  • منصة LetsDefend: لمراقبة التنبيهات، وتحليل العمليات، ومحاكاة الاستجابة للحوادث.
  • VirusTotal & Hybrid Analysis: لتحليل سلوك وسمعة الملف الثنائي الضار.
  • إطار MITRE ATT&CK: لربط تقنيات الهجوم وفهم تكتيكات الخصم.
  • تحليل PowerShell وسطر الأوامر: لتفكيك الأوامر المستخدمة في سلسلة الهجوم.

التوصيات

  • عزل المضيف المتأثر: قم فورًا بإزالة النظام المخترق من الشبكة لمنع الحركة الجانبية.
  • إلغاء وتدوير بيانات الاعتماد: قم بتغيير جميع كلمات المرور المرتبطة بالنظام المتأثر وأي حسابات قد تكون مخترقة.
  • حظر عناوين IP وURLs الضارة: قم بتحديث إعدادات جدار الحماية والوكيل لمنع الاتصال بالكيانات الضارة المعروفة.
  • تطبيق التصحيحات الأمنية: تأكد من تحديث جميع الأنظمة بأحدث التصحيحات الأمنية، خاصة تلك التي تعالج CVE-2024-49138.
  • تنفيذ المصادقة متعددة العوامل (MFA): خاصة لخدمات الوصول عن بُعد مثل RDP لإضافة طبقة أمان إضافية.
تنزيل الأداة