
تحقيق SOC في تنبيه استغلال CVE-2024-49138 باستخدام تحليل السجلات، واستخبارات التهديدات، واحتواء نقطة النهاية.
يوثق هذا المشروع تحقيقًا في مركز عمليات الأمن (SOC) بشأن تنبيه استغلال CVE-2024-49138 باستخدام منصة LetsDefend. تضمن التحقيق تحليل سجلات الشبكة، والبحث في مؤشرات الاختراق، وتحديد ما إذا كان الاتصال المشبوه قد حدث، واحتواء نقطة النهاية المتأثرة.

تمت مراجعة سجلات جدار الحماية للتحقيق في الاتصال الذي يشمل نقطة النهاية المتأثرة. تم تحديد حركة المرور بين عنوان IP الخارجي المشبوه والمضيف الداخلي.
تم التحقيق في عنوان IP الخارجي باستخدام VirusTotal ومعلومات إضافية عن استخبارات التهديدات لتحديد ما إذا كان مرتبطًا بنشاط مشبوه.
تم تحديد نقطة النهاية المتأثرة على أنها Victor (172.16.17.207)، وهو عميل يعمل بنظام Windows 10.

بناءً على نتائج التحقيق، تم احتواء نقطة النهاية المتأثرة من خلال منصة اكتشاف نقاط النهاية والاستجابة (EDR) لمنع أي نشاط ضار محتمل إضافي.
| النوع | القيمة |
|---|---|
| IP خارجي | 185.107.56.141 |
| IP داخلي | 172.16.17.207 |
| اسم المضيف | Victor |

تم تحديد التنبيه على أنه إيجابي حقيقي. تم تحديد نشاط شبكة مشبوه مرتبط بتنبيه الاستغلال، وتم احتواء نقطة النهاية المتأثرة كجزء من عملية الاستجابة للحوادث.



تم إنجاز هذا المشروع في بيئة SOC محاكاة لأغراض تعليمية وعرض الأعمال.