Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
SOC-Investigation-CVE-2024-49138 — Untersuchungs- und Vorfallreaktionsbericht für den LetsDefend Alert SOC335 (Ausnutzung von CVE-2024-49138) | Kitploit
Tools/GitHubGitHub/basitsajidapply-stack/soc-investigation-cve-2024-49138
NetzwerkforensikMalware-AnalyseDigitale ForensikBedrohungsanalyseLernen & BildungIncident Response
GitHubbasitsajidapply-stack/soc-investigation-cve-2024-49138

SOC-Investigation-CVE-2024-49138

Untersuchungs- und Vorfallreaktionsbericht für den LetsDefend Alert SOC335 (Ausnutzung von CVE-2024-49138)

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
11vor 23 TagenNoch nicht geprüft
Teilen

🛡️ SOC-Untersuchungsbericht: Ausnutzung von CVE-2024-49138

📌 Zusammenfassung

  • Alert-Titel: SOC335 - CVE-2024-49138-Exploitation erkannt
  • Schweregrad: Hoch
  • Ziel-Host: Victor (172.16.17.207)
  • Betriebssystem: Windows 10
  • Primärer Benutzer: letsdefend
  • Bewertung: True Positive (Schädliche Aktivität bestätigt)

🔍 Untersuchungsmethodik

1. Prozess- und Binäranalyse

  • Verdächtige Datei: svohost.exe
  • Ausführungspfad: C:\temp\service_installer\svohost.exe
  • Anomalien:
    • Prozess-Masquerading: Der Name imitiert die legitime Windows-Systemdatei svchost.exe.
    • Pfadlage: Systembinärdateien werden aus C:\Windows\System32\ ausgeführt, wohingegen diese Binärdatei aus einem Benutzer-temp-Pfad ausgeführt wurde.

2. Threat-Intelligence-Verifizierung

  • Datei-Hash: b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
  • VirusTotal-Erkennung: 50/71 Sicherheitsanbieter haben die Datei als schädlich eingestuft.
  • Bedrohungsklassifizierung: Trojan/Win64.MalwareX, gekennzeichnet als Privilegieneskalations-Exploit mit dem Tag cve-2024-49138.

3. Log-Management & Netzwerk-Korrelation

  • SIEM-Protokolle für die Host-IP 172.16.17.207 abgefragt.
  • Ergebnisse: Bestätigte ausgehende Netzwerkverbindung zur externen Command-and-Control-IP (C2) 185.107.56.1.

🛑 Containment- und Behebungsmaßnahmen

  1. Host-Isolation: Zur EDR-Endpunktsicherheit navigiert und Containment: Aktiviert für Host Victor (172.16.17.207) umgeschaltet, um die Netzwerkausbreitung zu blockieren.
  2. Artefakt-Protokollierung: Schädlicher Datei-Hash, C2-IP und Ziel-Host-IP wurden im Fallmanagement dokumentiert.
  3. Fallabschluss: Playbook-Analyse als True Positive abgeschlossen.

🎯 Indikatoren für eine Kompromittierung (IOCs)

Tool herunterladen
ArtefakttypWertBeschreibung
Datei-Hash (SHA-256)b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9Schädliche ausführbare Exploit-Datei
C2-IP-Adresse185.107.56.1Command-and-Control-IP
Opfer-IP172.16.17.207Kompromittierter Windows-10-Host
DateipfadC:\temp\service_installer\svohost.exeSpeicherort der ausführbaren Datei