Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
SOC335-CVE-2024-49138-Exploitation-Detected — LetsDefend SOC-Lab zur Untersuchung von CVE-2024-49138 und damit verbundenen bösartigen Aktivitäten. | Kitploit
Tools/GitHubGitHub/mohamedbrek/soc335-cve-2024-49138-exploitation-detected
Management von Indicators of Compromise (IOC)NetzwerkforensikMalware-AnalyseDigitale ForensikBedrohungsanalyseLernen & BildungIncident ResponseLog-AnalyseLabs & Praxis

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHubmohamedbrek/soc335-cve-2024-49138-exploitation-detected

SOC335-CVE-2024-49138-Exploitation-Detected

LetsDefend SOC-Lab zur Untersuchung von CVE-2024-49138 und damit verbundenen bösartigen Aktivitäten.

Repository anzeigen
2vor 20h 47mNoch nicht geprüft
Teilen

SOC335 - Ausnutzung von CVE-2024-49138 erkannt

Über

Dies war eine der SOC-Lab-Übungen, die ich auf LetsDefend durchgeführt habe.

Der Alarm betraf CVE-2024-49138. Ich untersuchte den Alarm, überprüfte einen verdächtigen Hash auf VirusTotal und durchsuchte die verfügbaren Logs nach zugehörigen Aktivitäten.

Was ich getan habe

  • Den ursprünglichen Alarm untersucht
  • Den verdächtigen Hash extrahiert und auf VirusTotal überprüft
  • LetsDefend Log Management überprüft
  • Die verdächtige Datei und den Prozess untersucht
  • Zugehörige IP-Adressen und Netzwerkaktivitäten überprüft
  • Eine Zeitleiste der Aktivitäten erstellt
  • Die IOCs identifiziert

Hash-Untersuchung

Ich habe den verdächtigen Hash an VirusTotal übermittelt.

Hash:

root@kitploit:~
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9

VirusTotal-Ergebnis:

root@kitploit:~
The binary svohost.exe (SHA-256:b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9) was confirmed malicious

Log-Untersuchung

Ich habe die LetsDefend-Logs anhand der während der Untersuchung gefundenen Indikatoren durchsucht.

Zu den Dingen, nach denen ich gesucht habe, gehörten:

  • Dateiname
  • Hash
  • Prozess
  • IP-Adresse
  • Hostname
  • Benutzer

Erkenntnisse:

Ich filterte die Logs nach IP: 172.16.17.207 und beobachtete:

  • Mehrere Brute-Force-Login-Versuche von 185.107.56[.]141
  • Erfolgreicher RDP-Login
  • Ausgehender Datenverkehr zu einem bösartigen C2-Server

IOCs

  • Hash: b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
  • IP: 185.107.56.141
  • Domain: files-ld.s3.us-east-2.amazonaws.com
  • Datei: svohost.exe

Fazit

Der Untersuchung zufolge zeigte der betroffene Host normale Aktivitäten und wies anschließend eine erfolgreiche RDP-Verbindung sowie ausgehende Kommunikation mit dem entfernten Java-Server auf.

Darüber hinaus ergab die Hash-Untersuchung, dass die Datei svohost.exe bösartig war.

Tools

  • LetsDefend
  • VirusTotal
  • Endpoint Security
  • Log Management

Beweise

Screenshots aus der Untersuchung sind im Ordner screenshots gespeichert.

Tool herunterladen