Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-49138-SOC-Investigation — Untersuchung des SOC zur Ausnutzung von CVE-2024-49138, einschließlich Brute-Force-Aktivitäten, PowerShell-Ausführung, Analyse schädlicher Payloads, Privilegieneskalation und Incident Response. | Kitploit
Tools/GitHubGitHub/adisasoc/cve-2024-49138-soc-investigation
Privilege EscalationMalware-AnalyseDigitale ForensikBedrohungsanalyseLernen & BildungIncident ResponseLabs & Praxis
GitHubadisasoc/cve-2024-49138-soc-investigation

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-49138-SOC-Investigation

Untersuchung des SOC zur Ausnutzung von CVE-2024-49138, einschließlich Brute-Force-Aktivitäten, PowerShell-Ausführung, Analyse schädlicher Payloads, Privilegieneskalation und Incident Response.

Repository anzeigen
12vor 21 TagenNoch nicht geprüft

Untersuchung der CVE-2024-49138-Ausnutzung

Plattform: LetsDefend SOC-Trainingsumgebung
Alert: SOC335 - CVE-2024-49138-Ausnutzung erkannt
Kategorie: Privilege Escalation | Malware-Analyse | Incident Response
Status: Untersuchung abgeschlossen ✅

Überblick

In dieser Untersuchung habe ich mich mit einem Alert befasst, der einen Verdacht auf Ausnutzung von CVE-2024-49138 auf einem Windows-Endpoint betraf.

Der Alert wies zunächst auf verdächtige Aktivitäten im Zusammenhang mit einem Prozess namens svohost.exe hin. Anstatt mich nur auf den Alert zu verlassen, begann ich mit einer Überprüfung der Prozessdetails, des übergeordneten Prozesses, der Befehlszeile, des Dateispeicherorts, des Hashs und der Aktivitäten rund um den betroffenen Host.

Im Verlauf der Untersuchung fand ich zusätzliche Beweise, die mir halfen festzustellen, ob die Aktivität tatsächlich bösartig war. Dazu gehörten die Überprüfung des Datei-Hashs gegen Threat Intelligence, die Prüfung der Authentifizierungsaktivitäten und die Betrachtung dessen, was zum Zeitpunkt des Alerts geschah.

Das Ziel war nicht nur, den Alert zu schließen, sondern zu verstehen, was passiert ist, die Auswirkungen zu bestimmen und zu entscheiden, welche Maßnahmen zur Eindämmung und Beseitigung der Bedrohung erforderlich wären.

Untersuchungsumfang

Die Untersuchung konzentrierte sich auf:

  • Validierung des Alerts zur CVE-2024-49138-Ausnutzung
  • Untersuchung des verdächtigen Prozesses und seines übergeordneten Prozesses
  • Überprüfung des verdächtigen Datei-Hashs gegen Threat Intelligence
  • Prüfung der mit dem Vorfall verbundenen Authentifizierungsaktivitäten
  • Feststellung, ob der Alert ein True Positive oder False Positive war
  • Identifizierung des betroffenen Benutzers und Endpoints
  • Dokumentation von Eindämmungs- und Beseitigungsmaßnahmen

Alert-Überblick

Die Untersuchung begann mit dem LetsDefend-Alert SOC335 - CVE-2024-49138-Ausnutzung erkannt, der als Privilege-Escalation-Alert eingestuft wurde.

Der Alert lieferte mehrere Informationen, die sofort weiter untersucht werden mussten:

Was mir zuerst auffiel, war der Prozessname svohost.exe. Er sieht dem legitimen Windows-Prozess svchost.exe sehr ähnlich, aber der Name ist anders.

Die Datei lief außerdem von C:\temp\service_installer\, während ihr übergeordneter Prozess PowerShell war. Zusammengenommen waren das genug Gründe, die Untersuchung fortzusetzen, anstatt den Alert als False Positive zu behandeln.

Erste Alert-Beweise

Der folgende Screenshot zeigt den ursprünglichen Alert und die Informationen, die zu Beginn meiner Untersuchung verfügbar waren.

Initialer SOC335 CVE-2024-49138-Alert

Analyse des verdächtigen Prozesses

Der nächste Schritt bestand darin, den Prozess, der den Alert ausgelöst hatte, genauer zu untersuchen.

Der Prozess hieß svohost.exe und lief von:

C:\temp\service_installer\svohost.exe

Eines der ersten Dinge, die mir auffielen, war, wie stark der Name dem legitimen Windows-Prozess svchost.exe ähnelte. Ein kleiner Unterschied in einem Prozessnamen macht etwas nicht automatisch bösartig, aber in Kombination mit dem ungewöhnlichen Dateispeicherort und dem PowerShell-übergeordneten Prozess machte das die Aktivität verdächtiger.

Der Alert lieferte auch den SHA-256-Hash der ausführbaren Datei. Ich verwendete diesen Hash, um zu prüfen, ob die Datei bereits von Sicherheitsanbietern identifiziert worden war.

Threat-Intelligence-Überprüfung

Ich suchte den Datei-Hash auf VirusTotal, um zusätzlichen Kontext über die ausführbare Datei zu erhalten.

VirusTotal zeigte, dass 49 von 70 Sicherheitsanbietern die Datei als bösartig erkannten. Mehrere Erkennungen brachten die Probe auch mit Ausnutzungsaktivitäten im Zusammenhang mit CVE-2024-49138 in Verbindung.

Dies lieferte mir stärkere Beweise dafür, dass ich es nicht mit einer normalen Windows-Ausführbaren Datei zu tun hatte. Ich verwendete das VirusTotal-Ergebnis jedoch nicht allein für die endgültige Entscheidung. Ich betrachtete es zusammen mit dem Prozessnamen, dem Dateispeicherort, dem PowerShell-übergeordneten Prozess und den anderen auf dem Host beobachteten Aktivitäten.

VirusTotal-Beweise

VirusTotal-Malware-Analyse

Authentifizierungsaktivität

Nachdem ich bestätigt hatte, dass die ausführbare Datei verdächtig war, untersuchte ich weiterhin die mit dem Vorfall verbundenen Aktivitäten, anstatt bei der Malware-Erkennung stehen zu bleiben.

Während der Untersuchung fand ich ein fehlgeschlagenes Windows-Anmeldeereignis, das das Konto admin betraf.

Das Ereignis zeigte:

FeldDetails
Ereignis-ID

Ereignis-ID 4625 stellt einen fehlgeschlagenen Windows-Anmeldeversuch dar. In diesem Fall lieferte mir die fehlgeschlagene Authentifizierungsaktivität ein weiteres Ereignis, das ich mit der bereits auf dem Endpoint identifizierten verdächtigen Aktivität korrelieren konnte.

Ich behandelte dies als unterstützenden Beweis und überprüfte den Vorfall weiterhin als Ganzes, anstatt anzunehmen, dass eine einzelne fehlgeschlagene Anmeldung eine Kompromittierung beweist.

Vorfallbewertung

Nach der Überprüfung der verfügbaren Beweise stufte ich den Alert als True Positive ein.

Meine Entscheidung basierte auf mehreren Erkenntnissen und nicht auf einem einzelnen Indikator:

  • Ein verdächtiger Prozess namens svohost.exe wurde aus einem temporären Verzeichnis ausgeführt.
  • PowerShell wurde als übergeordneter Prozess identifiziert.
  • Der Datei-Hash wurde von 49/70 Sicherheitsanbietern auf VirusTotal als bösartig erkannt.
  • Die Probe wurde mit der Ausnutzung von CVE-2024-49138 in Verbindung gebracht.
  • Während der Untersuchung wurden zusätzliche Authentifizierungsaktivitäten identifiziert.
  • Der betroffene Endpoint war Victor (172.16.17.207).

Zu diesem Zeitpunkt hatte ich genügend Beweise, um den Vorfall als bösartig zu behandeln und von der Untersuchung zur Eindämmung und Beseitigung überzugehen.

Eindämmung und Beseitigung

Sobald ich festgestellt hatte, dass der Alert ein True Positive war, verlagerte sich die Priorität von der Untersuchung auf die Begrenzung der Auswirkungen und die Beseitigung der bösartigen Aktivität.

Basierend auf der Untersuchung waren die im Fall dokumentierten Reaktionsmaßnahmen:

Eindämmung

  • Blockieren der identifizierten bösartigen Quell-IP 185.107.56.141.
  • Isolieren des betroffenen Hosts Victor, um weitere bösartige Aktivitäten oder Kommunikation zu verhindern.

Beseitigung

  • Blockieren der zusätzlichen bösartigen IP 203.160.68.12, die während der Untersuchung identifiziert wurde.
  • Beenden der damit verbundenen bösartigen Aktivität.
  • Entfernen der bösartigen ausführbaren Datei von:

C:\temp\service_installer\svohost.exe

Diese Maßnahmen sollten weitere Angreiferaktivitäten stoppen, das betroffene System isolieren und die bösartige Datei entfernen, die für den Alert verantwortlich war.

Reaktionsbeweise

Vorfallbewertung und Reaktion

Wichtigste Erkenntnisse

Am Ende der Untersuchung konnte ich mehrere Beweisstücke miteinander verbinden, anstatt mich nur auf den ursprünglichen Alert zu verlassen.

Die wichtigsten Erkenntnisse waren:

  • Der betroffene Endpoint war Victor mit der IP-Adresse 172.16.17.207.
  • Eine verdächtige ausführbare Datei namens svohost.exe lief von C:\temp\service_installer\.
  • PowerShell wurde als übergeordneter Prozess identifiziert.
  • Der Hash der ausführbaren Datei wurde von 49 von 70 Sicherheitsanbietern auf VirusTotal als bösartig eingestuft.
  • Threat Intelligence brachte die Probe mit der Ausnutzung von CVE-2024-49138 in Verbindung.
  • Ein fehlgeschlagenes Anmeldeereignis mit dem Konto admin und der Quell-IP 185.107.56.141 wurde während der Untersuchung identifiziert.
  • Die Gesamtheit der Beweise unterstützte die Einstufung des Alerts als True Positive.

MITRE-ATT&CK-Zuordnung

Basierend auf den in dieser Untersuchung beobachteten Aktivitäten sind die folgenden MITRE-ATT&CK-Techniken relevant:

TechnikIDWarum sie zutrifft
PowerShellT1059.001PowerShell wurde als übergeordneter Prozess der verdächtigen ausführbaren Datei identifiziert.
Ausnutzung zur Privilege EscalationT1068Der Alert betraf den Verdacht auf Ausnutzung von CVE-2024-49138 zur Privilege Escalation.

Ich hielt die Zuordnung auf Techniken beschränkt, die durch die in der Untersuchung verfügbaren Beweise gestützt werden, anstatt zu versuchen, jedes mögliche Angreiferverhalten abzubilden.

Was ich aus dieser Untersuchung mitgenommen habe

Eine der wichtigsten Erkenntnisse aus dieser Untersuchung war, wie wichtig es ist, keine Entscheidung allein auf der Grundlage eines einzelnen Indikators zu treffen.

Der verdächtige Prozessname und der Dateispeicherort gaben mir einen Grund, weiter zu untersuchen, aber sie reichten allein nicht aus. Die Überprüfung des übergeordneten Prozesses, des Datei-Hashs, der Threat-Intelligence-Ergebnisse, der Authentifizierungsaktivitäten und des umgebenden Alert-Kontexts verschaffte mir ein viel klareres Bild davon, was geschah.

Es verstärkte auch den Unterschied zwischen der Identifizierung bösartiger Aktivitäten und der Reaktion darauf. Sobald ein Alert als True Positive bestätigt ist, muss die Untersuchung in Eindämmung und Beseitigung übergehen, um die Auswirkungen des Vorfalls zu reduzieren.

Demonstrierte Fähigkeiten

  • Alert-Triage und -Validierung
  • Endpoint-Prozessanalyse
  • Windows-Ereignisprotokollanalyse
  • Threat-Intelligence-Anreicherung
  • VirusTotal-Hash-Analyse
  • Incident-Untersuchung
  • Entscheidungsfindung True Positive / False Positive
  • Planung von Eindämmung und Beseitigung
  • MITRE-ATT&CK-Zuordnung

Verwandter Beitrag

Ich habe diese Untersuchung auch auf Medium ausführlicher dokumentiert:

Lesen Sie die vollständige Untersuchungsdokumentation auf Medium

Haftungsausschluss

Diese Untersuchung wurde in der simulierten LetsDefend-SOC-Trainingsumgebung zu Bildungs- und Portfoliozwecken durchgeführt. Die hier gezeigten Systeme, Benutzer, IP-Adressen, Alerts und Vorfallaktivitäten sind Teil des Trainingsszenarios und stellen keinen realen Produktionsvorfall dar.

Tool herunterladen
FeldDetails
SchweregradMittel
HostnameVictor
IP-Adresse172.16.17.207
Prozesssvohost.exe
ProzesspfadC:\temp\service_installer\svohost.exe
Prozess-ID7640
Übergeordneter Prozesspowershell.exe
GeräteaktionZugelassen
4625
Kontoadmin
ErgebnisFehlgeschlagene Anmeldung
Fehlercode0xC000006D
Quell-IP185.107.56.141