
LetsDefend SOC-Lab zur Untersuchung von CVE-2024-49138 und damit verbundenen bösartigen Aktivitäten.
Dies war eine der SOC-Lab-Übungen, die ich auf LetsDefend durchgeführt habe.
Der Alarm betraf CVE-2024-49138. Ich untersuchte den Alarm, überprüfte einen verdächtigen Hash auf VirusTotal und durchsuchte die verfügbaren Logs nach zugehörigen Aktivitäten.
Ich habe den verdächtigen Hash an VirusTotal übermittelt.
Hash:
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
VirusTotal-Ergebnis:
The binary svohost.exe (SHA-256:b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9) was confirmed malicious
Ich habe die LetsDefend-Logs anhand der während der Untersuchung gefundenen Indikatoren durchsucht.
Zu den Dingen, nach denen ich gesucht habe, gehörten:
Erkenntnisse:
Ich filterte die Logs nach IP: 172.16.17.207 und beobachtete:
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9185.107.56.141files-ld.s3.us-east-2.amazonaws.comsvohost.exeDer Untersuchung zufolge zeigte der betroffene Host normale Aktivitäten und wies anschließend eine erfolgreiche RDP-Verbindung sowie ausgehende Kommunikation mit dem entfernten Java-Server auf.
Darüber hinaus ergab die Hash-Untersuchung, dass die Datei svohost.exe bösartig war.
Screenshots aus der Untersuchung sind im Ordner screenshots gespeichert.