SOC335-CVE-2024-49138-Exploitation-Detected — حالة موثقة للاستجابة للحوادث لاستغلال CVE-2024-49138، تتضمن تحليل السجلات، والتحقق من التجزئة، وكشف C2، وإجراءات الاحتواء لتدريب SOC. | Kitploit
deividasterechovas/soc335-cve-2024-49138-exploitation-detectedSOC335-CVE-2024-49138-Exploitation-Detected
حالة موثقة للاستجابة للحوادث لاستغلال CVE-2024-49138، تتضمن تحليل السجلات، والتحقق من التجزئة، وكشف C2، وإجراءات الاحتواء لتدريب SOC.
2منذ سنة واحدة
اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.
حالة تصعيد الامتيازات - SOC335-CVE-2024-49138-Exploitation-Detected
نظرة عامة على التنبيه
اسم المضيف المتأثر:
العملية المحفزة:
العملية الأم:
C:\Windows\System32\WINDOWSPOWERSHELL\V1.0\powershell.exe
تجزئة الملف:
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
سبب التنبيه:
- تم تحديد أنماط غير معتادة أو مشبوهة من السلوك مرتبطة بالتجزئة، مما يشير إلى استغلال محتمل لـ CVE-2024-49138.
حالة الاستجابة للحوادث: فشل تسجيل الدخول والتحقيق في البرامج الضارة
يوثق هذا المستودع حالة استجابة للحوادث تتضمن فشل تسجيل الدخول، اكتشاف النشاط الضار، وجهود الاحتواء.
نظرة عامة على التحقيق
نبدأ بالتحقيق في التنبيه الذي تم استلامه والمضي قدمًا لتحليل السجلات من إدارة السجلات و أمان نقاط النهاية.
التنبيه والسجلات
ملخص التنبيه:
الترجمة:
- STATUS_LOGON_FAILURE: يشير إلى فشل محاولة تسجيل الدخول، عادةً بسبب بيانات اعتماد غير صحيحة.
السجلات المرصودة:
هناك أنواع متعددة من أنظمة التشغيل، مع ظهور حسابات المسؤول أو الضيف مع رمز الخطأ 0xC000006D.
تحليل التجزئة
قمنا بتحليل التجزئة المقدمة في التنبيه وأكدنا أنها ضارة. كما تم التحقق من تعيين إطار عمل MITRE ATT&CK وسلوك البرامج الضارة.
تحليل سجل الطرفية
من خلال فحص سجل الطرفية، حددنا نشاطًا مشبوهًا، بما في ذلك أمر $url يسترجع رابطًا قد يكون ضارًا.
تنفيذ دليل الإجراءات
باستخدام المعلومات التي تم جمعها، تابعنا الخطوات المناسبة لدليل الإجراءات لهذه الحالة.
النتائج الرئيسية:
- تم تأكيد أن البرنامج الضار ضار.
- حالة الاحتواء: لم يتحقق (في وقت مراجعة السجلات ونقاط النهاية).
تحليل القيادة والتحكم (C2)
قمنا بتحليل سلوك البرنامج الضار عبر AnyRun وحددنا عنوان القيادة والتحكم (C2). تم تأكيد ذلك من خلال تحليل سلوك الشبكة.
تحديث الحالة:
الاحتواء والحل
الاحتواء:
تمكنا بنجاح من احتواء الجهاز المتأثر.
إغلاق الحالة:
أنهينا الحالة مع ملاحظات محلل SOC ووثائق تنفيذ دليل الإجراءات.
الخاتمة
تم إغلاق الحالة بعد مراجعة نهائية وتقييم لقياس دقة الإجراءات المتخذة أثناء التحقيق.
الدروس المستفادة
- تحليل رموز الخطأ: فهم فشل تسجيل الدخول
0xC000006D أمر بالغ الأهمية لتحديد النشاط المشبوه.
- التحقق من التجزئة: تأكد دائمًا من التنبيهات مقابل قواعد بيانات البرامج الضارة المعروفة.
- تحليل الطرفية: يوفر سجل الطرفية رؤية قيمة حول تنفيذ الأوامر المحتملة.
- كشف C2: أدوات مثل AnyRun يمكنها تبسيط تحديد عناوين C2.
- الاحتواء: الاحتواء في الوقت المناسب يمنع المزيد من الاختراق للشبكة.
موارد إضافية
يعمل هذا المستودع كمرجع للتعامل مع الحوادث المشابهة. المساهمات والمناقشات مرحب بها!
تحليل الأوامر
الأمر 1: C:\Windows\System32\svchost.exe -k termsvcs -s TermService
الشرح
-
C:\Windows\System32\svchost.exe:
- عملية مضيف الخدمة: عملية أساسية في نظام Windows تُستخدم لاستضافة خدمات متعددة يتم تنفيذها كمكتبات ارتباط ديناميكي (DLLs).
- توجد بشكل شرعي في
C:\Windows\System32\.
-
-k termsvcs:
- تحدد مجموعة الخدمة (
termsvcs) لهذه النسخة من svchost.exe.
- مجموعة
termsvcs مرتبطة تحديدًا بخدمات الطرفية.
-
-s TermService:
- تحدد الخدمة الدقيقة التي سيتم تشغيلها: خدمات سطح المكتب البعيد (TermService).
- تسمح هذه الخدمة بالاتصالات البعيدة بالجهاز، مما يتيح استخدام بروتوكول سطح المكتب البعيد (RDP).
الغرض من TermService
- خدمات سطح المكتب البعيد:
- تدير اتصالات سطح المكتب البعيد، بما في ذلك جلسات المستخدم عبر RDP.
- أساسية لتمكين الإدارة عن بعد أو ميزات سطح المكتب البعيد.
الأمر 2: C:\Windows\system32\svchost.exe -k netsvcs -p -s Schedule
الشرح
-
C:\Windows\system32\svchost.exe:
- عملية مضيف الخدمة: عملية نظام Windows مهمة تُستخدم لاستضافة خدمات يتم تنفيذها كمكتبات ارتباط ديناميكي (DLLs).
- تأكد دائمًا من وجود هذا الملف في
C:\Windows\system32\.
-
-k netsvcs:
- تحدد مجموعة الخدمة (
netsvcs) التي تستضيفها هذه النسخة من svchost.exe.
- عادةً ما تتضمن مجموعة
netsvcs الخدمات المتعلقة بالشبكة وغيرها من الخدمات الأساسية.
-
-p:
- يشير إلى أن الخدمة يجب أن تعمل في الوضع المستمر (persistent mode)، مما يضمن بقائها نشطة وإعادة تشغيلها تلقائيًا إذا لزم الأمر.
-
-s Schedule:
- تحدد خدمة معينة داخل المجموعة ليتم تحميلها: مجدول المهام (
Schedule).
- تدير خدمة مجدول المهام المهام التي يتم تشغيلها في أوقات محددة أو استجابة لمحفزات معينة.
-
معرف العملية:
- 1996 هو معرف العملية (PID) لهذه النسخة من
svchost.exe التي تدير خدمة مجدول المهام.
الأمر 3: C:\Windows\system32\svchost.exe -k DcomLaunch -p
الشرح
-
C:\Windows\system32\svchost.exe:
- عملية مضيف الخدمة: عملية نظام Windows أساسية تعمل كمضيف لتشغيل خدمات متعددة من مكتبات الارتباط الديناميكي (DLLs).
-
-k DcomLaunch:
- تحدد مجموعة الخدمة التي تستضيفها العملية.
- DcomLaunch: يشير إلى مشغل خادم عملية DCOM، المسؤول عن تشغيل خدمات نموذج الكائنات الموزعة (DCOM).
-
-p:
- يشير إلى أن العملية يجب أن تكون مستمرة وإعادة تشغيلها إذا تم إنهاؤها بشكل غير متوقع.
الغرض من DcomLaunch
- مكون النظام: حيوي للعديد من عمليات Windows، مثل تمكين الاتصال بين التطبيقات، وتفعيل العمليات، ومعالجة طلبات RPC على مستوى النظام.
- التبعيات: تعتمد العديد من الخدمات الأساسية، بما في ذلك Windows Update والتطبيقات المرتبطة بـ COM، على هذه العملية.
Taskhostw.exe وتجوال المفاتيح
taskhostw.exe
- نافذة مضيف المهام: عملية مضيف عامة لمهام Windows.
- الموقع: الملف التنفيذي الشرعي موجود في
C:\Windows\System32\.
تجوال المفاتيح
- ميزة Windows تتيح تجوال بيانات الاعتماد للشهادات والمفاتيح الخاصة عبر الأجهزة في بيئة Active Directory.
الصلة:
- إذا كان
taskhostw.exe يتفاعل مع تجوال المفاتيح، فقد يشير ذلك إلى مهام خلفية تقوم بمزامنة بيانات الاعتماد في بيئة Active Directory.