
تحقيق SOC في تنبيه استغلال CVE-2024-49138 الذي يتضمن PowerShell، وتنفيذ EDRFreeze، وسلوك مراوغة الدفاعات في بيئة محاكاة.
يحتوي هذا المستودع على تحقيق موثّق في SOC استنادًا إلى سيناريو LetsDefend يتضمن نشاط PowerShell مشبوهًا وحمولة مستضافة على GitHub وتنفيذ أداة EDRFreeze.
حدد التحقيق سلسلة هجوم مدفوعة بـ PowerShell حيث حلّ المضيف اسم github.com، ونزّل EDR-Freeze_1.0.zip، وأنشأ ملفًا مؤقتًا باسم __PSScriptPolicyTest أثناء تقييم سياسة التنفيذ، ونفّذ EDR-Freeze_1.0.exe، ثم استدعى WerFaultSecure.exe.

تستند دراسة الحالة هذه إلى سيناريو تدريبي من LetsDefend وتُنشر لأغراض عرض الأعمال والتعلّم.