Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/basitsajidapply-stack/soc-investigation-cve-2024-49138
NetzwerkforensikMalware-AnalyseDigitale ForensikBedrohungsanalyseLernen & BildungIncident Response
GitHubbasitsajidapply-stack/soc-investigation-cve-2024-49138

SOC-Investigation-CVE-2024-49138

Untersuchungs- und Vorfallreaktionsbericht für den LetsDefend Alert SOC335 (Ausnutzung von CVE-2024-49138)

Repository anzeigen
vor 2 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🛡️ SOC-Untersuchungsbericht: Ausnutzung von CVE-2024-49138

📌 Zusammenfassung

  • Alert-Titel: SOC335 - CVE-2024-49138-Exploitation erkannt
  • Schweregrad: Hoch
  • Ziel-Host: Victor (172.16.17.207)
  • Betriebssystem: Windows 10
  • Primärer Benutzer: letsdefend
  • Bewertung: True Positive (Schädliche Aktivität bestätigt)

🔍 Untersuchungsmethodik

1. Prozess- und Binäranalyse

  • Verdächtige Datei: svohost.exe
  • Ausführungspfad: C:\temp\service_installer\svohost.exe
  • Anomalien:
    • Prozess-Masquerading: Der Name imitiert die legitime Windows-Systemdatei .
svchost.exe
  • Pfadlage: Systembinärdateien werden aus C:\Windows\System32\ ausgeführt, wohingegen diese Binärdatei aus einem Benutzer-temp-Pfad ausgeführt wurde.
  • 2. Threat-Intelligence-Verifizierung

    • Datei-Hash: b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
    • VirusTotal-Erkennung: 50/71 Sicherheitsanbieter haben die Datei als schädlich eingestuft.
    • Bedrohungsklassifizierung: Trojan/Win64.MalwareX, gekennzeichnet als Privilegieneskalations-Exploit mit dem Tag cve-2024-49138.

    3. Log-Management & Netzwerk-Korrelation

    • SIEM-Protokolle für die Host-IP 172.16.17.207 abgefragt.
    • Ergebnisse: Bestätigte ausgehende Netzwerkverbindung zur externen Command-and-Control-IP (C2) 185.107.56.1.

    🛑 Containment- und Behebungsmaßnahmen

    1. Host-Isolation: Zur EDR-Endpunktsicherheit navigiert und Containment: Aktiviert für Host Victor (172.16.17.207) umgeschaltet, um die Netzwerkausbreitung zu blockieren.
    2. Artefakt-Protokollierung: Schädlicher Datei-Hash, C2-IP und Ziel-Host-IP wurden im Fallmanagement dokumentiert.
    3. Fallabschluss: Playbook-Analyse als True Positive abgeschlossen.

    🎯 Indikatoren für eine Kompromittierung (IOCs)

    ArtefakttypWertBeschreibung
    Datei-Hash (SHA-256)b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9Schädliche ausführbare Exploit-Datei
    C2-IP-Adresse185.107.56.1Command-and-Control-IP
    Opfer-IP172.16.17.207Kompromittierter Windows-10-Host
    DateipfadC:\temp\service_installer\svohost.exeSpeicherort der ausführbaren Datei
    Tool herunterladen