
Untersuchung eines CVE-2024-49138-Exploitierungsalarms im SOC mithilfe von Log-Analyse, Threat Intelligence und Endpunkt-Eindämmung.
Dieses Projekt dokumentiert eine SOC-Untersuchung eines Exploitation-Alerts zu CVE-2024-49138 mithilfe der Plattform LetsDefend. Die Untersuchung umfasste die Analyse von Netzwerkprotokollen, die Recherche zu Indicators of Compromise, die Feststellung, ob verdächtige Kommunikation stattgefunden hat, sowie die Eindämmung des betroffenen Endpunkts.

Firewall-Protokolle wurden überprüft, um die Kommunikation des betroffenen Endpunkts zu untersuchen. Es wurde Datenverkehr zwischen der verdächtigen externen IP-Adresse und dem internen Host festgestellt.
Die externe IP-Adresse wurde mithilfe von VirusTotal und zusätzlichen Threat-Intelligence-Informationen untersucht, um festzustellen, ob sie mit verdächtiger Aktivität in Verbindung steht.
Der betroffene Endpunkt wurde als Victor (172.16.17.207), ein Windows-10-Client, identifiziert.

Basierend auf den Untersuchungsergebnissen wurde der betroffene Endpunkt über die Endpoint Detection and Response (EDR)-Plattform eingedämmt, um weitere potenziell schädliche Aktivitäten zu verhindern.
| Typ | Wert |
|---|---|
| Externe IP | 185.107.56.141 |
| Interne IP | 172.16.17.207 |
| Hostname | Victor |

Der Alert wurde als True Positive eingestuft. Es wurden verdächtige Netzwerkaktivitäten im Zusammenhang mit dem Exploitation-Alert identifiziert, und der betroffene Endpunkt wurde im Rahmen des Incident-Response-Prozesses eingedämmt.



Dieses Projekt wurde in einer simulierten SOC-Umgebung zu Bildungs- und Portfoliozwecken abgeschlossen.