
SOC-Untersuchung eines CVE-2024-49138-Ausnutzungsalarms, der PowerShell, EDRFreeze-Ausführung und Verhalten zur Umgehung von Verteidigungsmaßnahmen in einer simulierten Umgebung betrifft.
Dieses Repository enthält eine dokumentierte SOC-Untersuchung basierend auf einem LetsDefend-Szenario, das verdächtige PowerShell-Aktivitäten, einen auf GitHub gehosteten Payload und die Ausführung des EDRFreeze-Tools umfasst.
Die Untersuchung identifizierte eine PowerShell-gesteuerte Angriffskette, in der der Host auflöste, herunterlud, während der Ausführungsrichtlinienprüfung eine temporäre Datei erstellte, ausführte und anschließend startete.
github.comEDR-Freeze_1.0.zip__PSScriptPolicyTestEDR-Freeze_1.0.exeWerFaultSecure.exe
Diese Fallstudie basiert auf einem LetsDefend-Schulungsszenario und wird zu Portfolio- und Lernzwecken veröffentlicht.