Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
SOC-Investigation-CVE-2024-49138 — Untersuchungs- und Incident-Response-Bericht für LetsDefend Alert SOC335 (CVE-2024-49138 Exploitation) | Kitploit
Tools/GitHubGitHub/basitsajidsoc/soc-investigation-cve-2024-49138
DefensivwerkzeugeManagement von Indicators of Compromise (IOC)SchwachstellenanalyseDigitale ForensikBedrohungsanalyseLernen & BildungIncident ResponseLog-Analyse

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHub
basitsajidsoc/soc-investigation-cve-2024-49138

SOC-Investigation-CVE-2024-49138

Untersuchungs- und Incident-Response-Bericht für LetsDefend Alert SOC335 (CVE-2024-49138 Exploitation)

Repository anzeigen
vor 27 TagenNoch nicht geprüft
Teilen

🛡️ SOC-Untersuchungsbericht: CVE-2024-49138-Ausnutzung

📌 Zusammenfassung

  • Alert-Titel: SOC335 - CVE-2024-49138-Ausnutzung erkannt
  • Schweregrad: Hoch
  • Zielhost: Victor (172.16.17.207)
  • Betriebssystem: Windows 10
  • Hauptbenutzer: letsdefend
  • Urteil: True Positive (Bösartige Aktivität bestätigt)

🔍 Untersuchungsmethodik

1. Prozess- und Binäranalyse

  • Verdächtige Datei: svohost.exe
  • Ausführungspfad: C:\temp\service_installer\svohost.exe
  • Anomalien:
    • Prozess-Maskierung: Der Name imitiert die legitime Windows-Systemdatei .
svchost.exe
  • Pfadposition: Systembinärdateien werden von C:\Windows\System32\ ausgeführt, während diese Binärdatei von einem Benutzer-temp-Pfad ausgeführt wurde.
  • 2. Threat-Intelligence-Verifizierung

    • Dateihash: b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
    • VirusTotal-Erkennung: 50/71 Sicherheitsanbieter haben die Datei als bösartig eingestuft.
    • Bedrohungsklassifizierung: Trojan/Win64.MalwareX, gekennzeichnet mit cve-2024-49138-Privilegieneskalations-Exploit.

    3. Log-Management und Netzwerkkorrelation

    • SIEM-Logs für Host-IP 172.16.17.207 abgefragt.
    • Ergebnisse: Ausgehende Netzwerkverbindung zu externer Command-&-Control-(C2)-IP 185.107.56.1 bestätigt.

    🛑 Eindämmungs- und Behebungsmaßnahmen

    1. Host-Isolierung: Zu EDR Endpoint Security navigiert und Containment: Enabled für Host Victor (172.16.17.207) aktiviert, um Netzwerkverkehr zu blockieren.
    2. Artefakt-Protokollierung: Bösartigen Dateihash, C2-IP und Zielhost-IP im Case Management dokumentiert.
    3. Fallabschluss: Playbook-Analyse als True Positive abgeschlossen.

    🎯 Indicators of Compromise (IOCs)

    ArtefakttypWertBeschreibung
    Dateihash (SHA-256)b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9Bösartige Exploit-Executable
    C2-IP-Adresse185.107.56.1Command-&-Control-IP
    Opfer-IP172.16.17.207Kompromittierter Windows-10-Host
    DateipfadC:\temp\service_installer\svohost.exeSpeicherort der Executable
    Tool herunterladen