
مختبر LetsDefend SOC للتحقيق في CVE-2024-49138 والنشاط الخبيث ذي الصلة.
كان هذا أحد تمارين مختبر SOC التي أنجزتها على LetsDefend.
كان التنبيه يتعلق بـ CVE-2024-49138. قمت بالتحقيق في التنبيه، وفحصت تجزئة مشبوهة على VirusTotal، وبحثت في السجلات المتاحة عن أي نشاط ذي صلة.
قمت بإرسال التجزئة المشبوهة إلى VirusTotal.
التجزئة:
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
نتيجة VirusTotal:
The binary svohost.exe (SHA-256:b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9) was confirmed malicious
بحثت في سجلات LetsDefend باستخدام المؤشرات التي تم العثور عليها أثناء التحقيق.
بعض الأشياء التي بحثت عنها كانت:
النتائج:
قمت بتصفية السجلات لعنوان IP: 172.16.17.207 ولاحظت:
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9185.107.56.141files-ld.s3.us-east-2.amazonaws.comsvohost.exeوفقًا للتحقيق، أظهر المضيف الضحية أنشطة طبيعية ثم خضع لاتصال RDP ناجح بالإضافة إلى اتصال صادر مع خادم Java البعيد.
علاوة على ذلك، خلص فحص التجزئة أيضًا إلى أن الملف svohost.exe كان خبيثًا.
لقطات الشاشة من التحقيق محفوظة في مجلد screenshots.