Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
SOC335-CVE-2024-49138-Exploitation-Detected — حالة موثقة للاستجابة للحوادث لاستغلال CVE-2024-49138، تتضمن تحليل السجلات، والتحقق من التجزئة، وكشف C2، وإجراءات الاحتواء لتدريب SOC. | Kitploit
أدوات/GitHubGitHub/deividasterechovas/soc335-cve-2024-49138-exploitation-detected
تحليل الثغرات الأمنيةتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةالقيادة والسيطرةالتعلم والتعليمالاستجابة للحوادث
GitHubdeividasterechovas/soc335-cve-2024-49138-exploitation-detected

SOC335-CVE-2024-49138-Exploitation-Detected

حالة موثقة للاستجابة للحوادث لاستغلال CVE-2024-49138، تتضمن تحليل السجلات، والتحقق من التجزئة، وكشف C2، وإجراءات الاحتواء لتدريب SOC.

عرض المستودع
2منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

حالة تصعيد الامتيازات - SOC335-CVE-2024-49138-Exploitation-Detected

نظرة عامة على التنبيه

اسم المضيف المتأثر:

  • Victor

العملية المحفزة:

  • scohost.exe

العملية الأم:

  • C:\Windows\System32\WINDOWSPOWERSHELL\V1.0\powershell.exe

تجزئة الملف:

  • b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9

سبب التنبيه:

  • تم تحديد أنماط غير معتادة أو مشبوهة من السلوك مرتبطة بالتجزئة، مما يشير إلى استغلال محتمل لـ CVE-2024-49138.

حالة الاستجابة للحوادث: فشل تسجيل الدخول والتحقيق في البرامج الضارة

يوثق هذا المستودع حالة استجابة للحوادث تتضمن فشل تسجيل الدخول، اكتشاف النشاط الضار، وجهود الاحتواء.


نظرة عامة على التحقيق

نبدأ بالتحقيق في التنبيه الذي تم استلامه والمضي قدمًا لتحليل السجلات من إدارة السجلات و أمان نقاط النهاية.

التنبيه والسجلات

ملخص التنبيه:

  • رمز الخطأ: 0xC000006D

الترجمة:

  • STATUS_LOGON_FAILURE: يشير إلى فشل محاولة تسجيل الدخول، عادةً بسبب بيانات اعتماد غير صحيحة.
صورة التنبيه

السجلات المرصودة:

هناك أنواع متعددة من أنظمة التشغيل، مع ظهور حسابات المسؤول أو الضيف مع رمز الخطأ 0xC000006D.

سجلات الأخطاء
سجلات الأخطاء

تحليل التجزئة

قمنا بتحليل التجزئة المقدمة في التنبيه وأكدنا أنها ضارة. كما تم التحقق من تعيين إطار عمل MITRE ATT&CK وسلوك البرامج الضارة.

تحليل التجزئة
تأكيد MITRE ATT&CK

تحليل سجل الطرفية

من خلال فحص سجل الطرفية، حددنا نشاطًا مشبوهًا، بما في ذلك أمر $url يسترجع رابطًا قد يكون ضارًا.

سجل الطرفية

تنفيذ دليل الإجراءات

باستخدام المعلومات التي تم جمعها، تابعنا الخطوات المناسبة لدليل الإجراءات لهذه الحالة.

النتائج الرئيسية:

  • تم تأكيد أن البرنامج الضار ضار.
  • حالة الاحتواء: لم يتحقق (في وقت مراجعة السجلات ونقاط النهاية).
حالة السجلات وأمان نقاط النهاية

تحليل القيادة والتحكم (C2)

قمنا بتحليل سلوك البرنامج الضار عبر AnyRun وحددنا عنوان القيادة والتحكم (C2). تم تأكيد ذلك من خلال تحليل سلوك الشبكة.

تحليل C2
تأكيد C2

تحديث الحالة:

  • عنوان C2: تم الوصول إليه
تأكيد الوصول إلى C2

الاحتواء والحل

الاحتواء:

تمكنا بنجاح من احتواء الجهاز المتأثر.

احتواء الجهاز
تأكيد الاحتواء

إغلاق الحالة:

أنهينا الحالة مع ملاحظات محلل SOC ووثائق تنفيذ دليل الإجراءات.

ملاحظات دليل الإجراءات
ملاحظات المحلل

الخاتمة

تم إغلاق الحالة بعد مراجعة نهائية وتقييم لقياس دقة الإجراءات المتخذة أثناء التحقيق.

التقييم النهائي

الدروس المستفادة

  1. تحليل رموز الخطأ: فهم فشل تسجيل الدخول 0xC000006D أمر بالغ الأهمية لتحديد النشاط المشبوه.
  2. التحقق من التجزئة: تأكد دائمًا من التنبيهات مقابل قواعد بيانات البرامج الضارة المعروفة.
  3. تحليل الطرفية: يوفر سجل الطرفية رؤية قيمة حول تنفيذ الأوامر المحتملة.
  4. كشف C2: أدوات مثل AnyRun يمكنها تبسيط تحديد عناوين C2.
  5. الاحتواء: الاحتواء في الوقت المناسب يمنع المزيد من الاختراق للشبكة.

موارد إضافية

  • MITRE ATT&CK Framework
  • AnyRun Malware Analysis

يعمل هذا المستودع كمرجع للتعامل مع الحوادث المشابهة. المساهمات والمناقشات مرحب بها!

تحليل الأوامر

الأمر 1: C:\Windows\System32\svchost.exe -k termsvcs -s TermService

الشرح

  1. C:\Windows\System32\svchost.exe:

    • عملية مضيف الخدمة: عملية أساسية في نظام Windows تُستخدم لاستضافة خدمات متعددة يتم تنفيذها كمكتبات ارتباط ديناميكي (DLLs).
    • توجد بشكل شرعي في C:\Windows\System32\.
  2. -k termsvcs:

    • تحدد مجموعة الخدمة (termsvcs) لهذه النسخة من svchost.exe.
    • مجموعة termsvcs مرتبطة تحديدًا بخدمات الطرفية.
  3. -s TermService:

    • تحدد الخدمة الدقيقة التي سيتم تشغيلها: خدمات سطح المكتب البعيد (TermService).
    • تسمح هذه الخدمة بالاتصالات البعيدة بالجهاز، مما يتيح استخدام بروتوكول سطح المكتب البعيد (RDP).

الغرض من TermService

  • خدمات سطح المكتب البعيد:
    • تدير اتصالات سطح المكتب البعيد، بما في ذلك جلسات المستخدم عبر RDP.
    • أساسية لتمكين الإدارة عن بعد أو ميزات سطح المكتب البعيد.

الأمر 2: C:\Windows\system32\svchost.exe -k netsvcs -p -s Schedule

الشرح

  1. C:\Windows\system32\svchost.exe:

    • عملية مضيف الخدمة: عملية نظام Windows مهمة تُستخدم لاستضافة خدمات يتم تنفيذها كمكتبات ارتباط ديناميكي (DLLs).
    • تأكد دائمًا من وجود هذا الملف في C:\Windows\system32\.
  2. -k netsvcs:

    • تحدد مجموعة الخدمة (netsvcs) التي تستضيفها هذه النسخة من svchost.exe.
    • عادةً ما تتضمن مجموعة netsvcs الخدمات المتعلقة بالشبكة وغيرها من الخدمات الأساسية.
  3. -p:

    • يشير إلى أن الخدمة يجب أن تعمل في الوضع المستمر (persistent mode)، مما يضمن بقائها نشطة وإعادة تشغيلها تلقائيًا إذا لزم الأمر.
  4. -s Schedule:

    • تحدد خدمة معينة داخل المجموعة ليتم تحميلها: مجدول المهام (Schedule).
    • تدير خدمة مجدول المهام المهام التي يتم تشغيلها في أوقات محددة أو استجابة لمحفزات معينة.
  5. معرف العملية:

    • 1996 هو معرف العملية (PID) لهذه النسخة من svchost.exe التي تدير خدمة مجدول المهام.

الأمر 3: C:\Windows\system32\svchost.exe -k DcomLaunch -p

الشرح

  1. C:\Windows\system32\svchost.exe:

    • عملية مضيف الخدمة: عملية نظام Windows أساسية تعمل كمضيف لتشغيل خدمات متعددة من مكتبات الارتباط الديناميكي (DLLs).
  2. -k DcomLaunch:

    • تحدد مجموعة الخدمة التي تستضيفها العملية.
    • DcomLaunch: يشير إلى مشغل خادم عملية DCOM، المسؤول عن تشغيل خدمات نموذج الكائنات الموزعة (DCOM).
  3. -p:

    • يشير إلى أن العملية يجب أن تكون مستمرة وإعادة تشغيلها إذا تم إنهاؤها بشكل غير متوقع.

الغرض من DcomLaunch

  • مكون النظام: حيوي للعديد من عمليات Windows، مثل تمكين الاتصال بين التطبيقات، وتفعيل العمليات، ومعالجة طلبات RPC على مستوى النظام.
  • التبعيات: تعتمد العديد من الخدمات الأساسية، بما في ذلك Windows Update والتطبيقات المرتبطة بـ COM، على هذه العملية.

Taskhostw.exe وتجوال المفاتيح

taskhostw.exe

  • نافذة مضيف المهام: عملية مضيف عامة لمهام Windows.
  • الموقع: الملف التنفيذي الشرعي موجود في C:\Windows\System32\.

تجوال المفاتيح

  • ميزة Windows تتيح تجوال بيانات الاعتماد للشهادات والمفاتيح الخاصة عبر الأجهزة في بيئة Active Directory.

الصلة:

  • إذا كان taskhostw.exe يتفاعل مع تجوال المفاتيح، فقد يشير ذلك إلى مهام خلفية تقوم بمزامنة بيانات الاعتماد في بيئة Active Directory.
تنزيل الأداة