كشف استغلال CVE-2024-49138
في هذا المشروع، قمت بالتحقيق في حادثة أمنية محاكاة على منصة LetsDefend، حيث تم اختراق جهاز يعمل بنظام Windows من خلال استغلال ثغرة CVE-2024-49138 — وهي ثغرة تصعيد صلاحيات في برنامج تشغيل نظام ملفات السجل المشترك (CLFS) في Windows. استغل المهاجم هذه الثغرة للحصول على صلاحيات مرتفعة وإنشاء وصول عن بُعد عبر RDP.
النقاط الرئيسية
- تحديد استغلال CVE-2024-49138 من خلال سلوك عملية غير طبيعي.
- تحليل استخدام عملية متنكرة (
svohost.exe) لتجنب الكشف.
- اكتشاف استخدام ثنائيات العيش خارج الأرض (LOLBins) ونصوص PowerShell في سلسلة الهجوم.
- ربط تقنيات الهجوم بإطار MITRE ATT&CK لفهم أفضل.
- التوصية باستراتيجيات تخفيف لمنع حوادث مماثلة في المستقبل.
نظرة عامة على الحادثة
- اسم التنبيه: SOC335 - تم اكتشاف استغلال CVE-2024-49138
- وقت الكشف: 22 يناير 2025، الساعة 02:37 صباحًا بالتوقيت العالمي المنسق
- اسم المضيف المتأثر: Victor
- عنوان IP: 172.16.17.207
- مستوى الخطورة: عالي
- تقنيات MITRE ATT&CK:
- T1059.001 – PowerShell
- T1055 – حقن العمليات
- T1548 – إساءة استخدام آلية التحكم في رفع الصلاحيات
- T1068 – الاستغلال لتصعيد الصلاحيات
- T1110 – القوة الغاشمة
خطوات التحقيق
1. تحليل التنبيه
عند استلام التنبيه، لاحظت تنفيذ عملية مشبوهة باسم svohost.exe — وهو خطأ إملائي متعمد للعملية الشرعية svchost.exe. تم تنفيذ هذه العملية من مسار غير معتاد: C:\temp\service_installer\svohost.exe، وتم إطلاقها بواسطة powershell.exe، مما يشير إلى نشاط ضار محتمل.
2. فحص شجرة العمليات
باستخدام وحدة أمان نقطة النهاية في منصة LetsDefend، تتبعت شجرة العمليات:
- العملية الأصل:
powershell.exe
- العملية الفرعية:
svohost.exe
- سطر الأوامر:
\??\C:\Windows\system32\conhost.exe 0xffffffff -ForceV1
يشير هذا التسلسل إلى استخدام PowerShell لتنفيذ ملف ثنائي ضار، والذي بدوره استدعى conhost.exe مع معاملات مشبوهة.
3. النشاط الشبكي
كشف التحليل الإضافي عن تسجيل دخول ناجح لبروتوكول سطح المكتب البعيد (RDP) من عنوان IP ضار معروف: 185.107.56.141. أكد ذلك أن المهاجم حصل على وصول عن بُعد إلى النظام المخترق.
4. مؤشرات الاختراق (IOCs)
- تجزئة الملف:
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
- IP ضار:
185.107.56.141
- URL ضار:
https://files-ld.s3.us-east-2.amazonaws.com/service-installer.zip
تم تحديد وتوثيق مؤشرات الاختراق هذه لمشاركة معلومات التهديدات وحظرها في المستقبل.
الأدوات والتقنيات المستخدمة
- منصة LetsDefend: لمراقبة التنبيهات، وتحليل العمليات، ومحاكاة الاستجابة للحوادث.
- VirusTotal & Hybrid Analysis: لتحليل سلوك وسمعة الملف الثنائي الضار.
- إطار MITRE ATT&CK: لربط تقنيات الهجوم وفهم تكتيكات الخصم.
- تحليل PowerShell وسطر الأوامر: لتفكيك الأوامر المستخدمة في سلسلة الهجوم.
التوصيات
- عزل المضيف المتأثر: قم فورًا بإزالة النظام المخترق من الشبكة لمنع الحركة الجانبية.
- إلغاء وتدوير بيانات الاعتماد: قم بتغيير جميع كلمات المرور المرتبطة بالنظام المتأثر وأي حسابات قد تكون مخترقة.
- حظر عناوين IP وURLs الضارة: قم بتحديث إعدادات جدار الحماية والوكيل لمنع الاتصال بالكيانات الضارة المعروفة.
- تطبيق التصحيحات الأمنية: تأكد من تحديث جميع الأنظمة بأحدث التصحيحات الأمنية، خاصة تلك التي تعالج CVE-2024-49138.
- تنفيذ المصادقة متعددة العوامل (MFA): خاصة لخدمات الوصول عن بُعد مثل RDP لإضافة طبقة أمان إضافية.