Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/mohamedbrek/soc335-cve-2024-49138-exploitation-detected
إدارة مؤشرات الاختراق (IOC)تحليل الشبكة الجنائيتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادثتحليل السجلاتمختبرات وتدريب عملي

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubmohamedbrek/soc335-cve-2024-49138-exploitation-detected

SOC335-CVE-2024-49138-Exploitation-Detected

مختبر LetsDefend SOC للتحقيق في CVE-2024-49138 والنشاط الخبيث ذي الصلة.

عرض المستودع
2منذ 20س 48دلم تتم المراجعة بعد

SOC335 - اكتشاف استغلال CVE-2024-49138

حول

كان هذا أحد تمارين مختبر SOC التي أنجزتها على LetsDefend.

كان التنبيه يتعلق بـ CVE-2024-49138. قمت بالتحقيق في التنبيه، وفحصت تجزئة مشبوهة على VirusTotal، وبحثت في السجلات المتاحة عن أي نشاط ذي صلة.

ما قمت به

  • التحقيق في التنبيه الأولي
  • استخراج وفحص التجزئة المشبوهة على VirusTotal
  • فحص LetsDefend Log Management
  • التحقيق في الملف والعملية المشبوهين
  • فحص عناوين IP ذات الصلة والنشاط الشبكي
  • إنشاء خط زمني للنشاط
  • تحديد مؤشرات الاختراق (IOCs)

التحقيق في التجزئة

قمت بإرسال التجزئة المشبوهة إلى VirusTotal.

التجزئة:

root@kitploit:~
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9

نتيجة VirusTotal:

root@kitploit:~
The binary svohost.exe (SHA-256:b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9) was confirmed malicious

التحقيق في السجلات

بحثت في سجلات LetsDefend باستخدام المؤشرات التي تم العثور عليها أثناء التحقيق.

بعض الأشياء التي بحثت عنها كانت:

  • اسم الملف
  • التجزئة
  • العملية
  • عنوان IP
  • اسم المضيف
  • المستخدم

النتائج:

قمت بتصفية السجلات لعنوان IP: 172.16.17.207 ولاحظت:

  • محاولات تسجيل دخول متعددة بالقوة الغاشمة من 185.107.56[.]141
  • تسجيل دخول ناجح عبر RDP
  • حركة مرور صادرة إلى خادم C2 خبيث

مؤشرات الاختراق (IOCs)

  • التجزئة: b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
  • IP: 185.107.56.141
  • النطاق: files-ld.s3.us-east-2.amazonaws.com
  • الملف: svohost.exe

الخلاصة

وفقًا للتحقيق، أظهر المضيف الضحية أنشطة طبيعية ثم خضع لاتصال RDP ناجح بالإضافة إلى اتصال صادر مع خادم Java البعيد.

علاوة على ذلك، خلص فحص التجزئة أيضًا إلى أن الملف svohost.exe كان خبيثًا.

الأدوات

  • LetsDefend
  • VirusTotal
  • Endpoint Security
  • Log Management

الأدلة

لقطات الشاشة من التحقيق محفوظة في مجلد screenshots.

تنزيل الأداة