Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-49138-SOC-Investigation — Investigación SOC de la explotación de CVE-2024-49138 que involucra actividad de fuerza bruta, ejecución de PowerShell, análisis de payload malicioso, escalada de privilegios y respuesta a incidentes. | Kitploit
Herramientas/GitHubGitHub/adisasoc/cve-2024-49138-soc-investigation
Escalada de PrivilegiosAnálisis de MalwareForensia DigitalInteligencia de AmenazasAprendizaje y EducaciónRespuesta a IncidentesLabs y Práctica
GitHubadisasoc/cve-2024-49138-soc-investigation

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-49138-SOC-Investigation

Investigación SOC de la explotación de CVE-2024-49138 que involucra actividad de fuerza bruta, ejecución de PowerShell, análisis de payload malicioso, escalada de privilegios y respuesta a incidentes.

Ver Repositorio
3hace 1 díaAún no revisado

Investigación de Explotación de CVE-2024-49138

Plataforma: Entorno de Entrenamiento SOC de LetsDefend
Alerta: SOC335 - Detección de Explotación de CVE-2024-49138
Categoría: Escalada de Privilegios | Análisis de Malware | Respuesta a Incidentes
Estado: Investigación Completada ✅

Resumen

En esta investigación, trabajé en una alerta que involucraba una sospecha de explotación de CVE-2024-49138 en un endpoint Windows.

La alerta inicialmente señalaba actividad sospechosa que involucraba un proceso llamado svohost.exe. En lugar de confiar únicamente en la alerta, comencé revisando los detalles del proceso, el proceso padre, la línea de comandos, la ubicación del archivo, el hash y la actividad alrededor del host afectado.

A medida que avanzaba en la investigación, encontré evidencia adicional que me ayudó a determinar si la actividad era genuinamente maliciosa. Esto incluyó verificar el hash del archivo contra inteligencia de amenazas, revisar la actividad de autenticación y examinar lo que sucedió alrededor del momento de la alerta.

El objetivo no era solo cerrar la alerta, sino comprender lo que sucedió, determinar el impacto y decidir qué acciones serían necesarias para contener y eliminar la amenaza.

Alcance de la Investigación

La investigación se centró en:

  • Validar la alerta de explotación de CVE-2024-49138
  • Investigar el proceso sospechoso y su proceso padre
  • Verificar el hash del archivo sospechoso contra inteligencia de amenazas
  • Revisar la actividad de autenticación asociada con el incidente
  • Determinar si la alerta era un falso positivo o un verdadero positivo
  • Identificar el usuario y endpoint afectados
  • Documentar las acciones de contención y erradicación

Resumen de la Alerta

La investigación comenzó con la alerta de LetsDefend SOC335 - Detección de Explotación de CVE-2024-49138, que fue clasificada como una alerta de escalada de privilegios.

La alerta proporcionó varias piezas de información que inmediatamente requerían una investigación adicional:

Lo que primero llamó mi atención fue el nombre del proceso svohost.exe. Se parece mucho al proceso legítimo de Windows svchost.exe, pero el nombre es diferente.

El archivo también se estaba ejecutando desde C:\temp\service_installer\, mientras que su proceso padre era PowerShell. En conjunto, estas fueron razones suficientes para continuar investigando en lugar de tratar la alerta como un falso positivo.

Evidencia Inicial de la Alerta

La captura de pantalla a continuación muestra la alerta original y la información disponible cuando comencé la investigación.

Alerta Inicial SOC335 CVE-2024-49138

Análisis del Proceso Sospechoso

El siguiente paso fue examinar más de cerca el proceso que activó la alerta.

El proceso se llamaba svohost.exe y se estaba ejecutando desde:

C:\temp\service_installer\svohost.exe

Una de las primeras cosas que noté fue lo mucho que el nombre se parecía al proceso legítimo de Windows svchost.exe. Una pequeña diferencia en el nombre de un proceso no lo hace automáticamente malicioso, pero combinado con la ubicación inusual del archivo y el proceso padre PowerShell, hacía que la actividad fuera más sospechosa.

La alerta también proporcionó el hash SHA-256 del ejecutable. Usé este hash para verificar si el archivo ya había sido identificado por los proveedores de seguridad.

Verificación de Inteligencia de Amenazas

Busqué el hash del archivo en VirusTotal para obtener contexto adicional sobre el ejecutable.

VirusTotal mostró que 49 de 70 proveedores de seguridad detectaron el archivo como malicioso. Varias detecciones también asociaron la muestra con actividad de explotación relacionada con CVE-2024-49138.

Esto me dio evidencia más sólida de que no estaba tratando con un ejecutable normal de Windows. Sin embargo, no usé el resultado de VirusTotal por sí solo para tomar la decisión final. Lo consideré junto con el nombre del proceso, la ubicación del archivo, el proceso padre PowerShell y la otra actividad observada en el host.

Evidencia de VirusTotal

Análisis de Malware en VirusTotal

Actividad de Autenticación

Después de confirmar que el ejecutable era sospechoso, continué examinando la actividad asociada con el incidente en lugar de detenerme en la detección de malware.

Durante la investigación, encontré un evento de inicio de sesión fallido de Windows que involucraba la cuenta admin.

El evento mostró:

CampoDetalles
ID de Evento

El ID de Evento 4625 representa un intento de inicio de sesión fallido de Windows. En este caso, la actividad de autenticación fallida me dio otro evento para correlacionar con la actividad sospechosa ya identificada en el endpoint.

Traté esto como evidencia de apoyo y continué revisando el incidente en su conjunto en lugar de asumir que un solo inicio de sesión fallido demostraba compromiso.

Evaluación del Incidente

Después de revisar la evidencia disponible, clasifiqué la alerta como un verdadero positivo.

Mi decisión se basó en múltiples hallazgos en lugar de un solo indicador:

  • Un proceso sospechoso llamado svohost.exe se ejecutó desde un directorio temporal.
  • PowerShell fue identificado como el proceso padre.
  • El hash del archivo fue detectado como malicioso por 49/70 proveedores de seguridad en VirusTotal.
  • La muestra fue asociada con la explotación de CVE-2024-49138.
  • Se identificó actividad de autenticación adicional durante la investigación.
  • El endpoint afectado fue Victor (172.16.17.207).

En esta etapa, tenía suficiente evidencia para tratar el incidente como malicioso y pasar de la investigación a la contención y erradicación.

Contención y Erradicación

Una vez que determiné que la alerta era un verdadero positivo, la prioridad cambió de la investigación a limitar el impacto y eliminar la actividad maliciosa.

Con base en la investigación, las acciones de respuesta documentadas en el caso fueron:

Contención

  • Bloquear la IP de origen maliciosa identificada 185.107.56.141.
  • Aislar el host afectado Victor para prevenir actividad maliciosa o comunicación adicional.

Erradicación

  • Bloquear la IP maliciosa adicional 203.160.68.12 identificada durante la investigación.
  • Terminar la actividad maliciosa asociada.
  • Eliminar el ejecutable malicioso de:

C:\temp\service_installer\svohost.exe

Estas acciones estaban destinadas a detener la actividad adicional del atacante, aislar el sistema afectado y eliminar el archivo malicioso responsable de la alerta.

Evidencia de Respuesta

Evaluación del Incidente y Respuesta

Hallazgos Clave

Al final de la investigación, pude conectar varias piezas de evidencia en lugar de depender solo de la alerta original.

Los hallazgos principales fueron:

  • El endpoint afectado fue Victor con dirección IP 172.16.17.207.
  • Un ejecutable sospechoso llamado svohost.exe se estaba ejecutando desde C:\temp\service_installer\.
  • PowerShell fue identificado como el proceso padre.
  • El hash del ejecutable fue marcado como malicioso por 49 de 70 proveedores de seguridad en VirusTotal.
  • La inteligencia de amenazas asoció la muestra con la explotación de CVE-2024-49138.
  • Se identificó un evento de inicio de sesión fallido que involucraba la cuenta admin y la IP de origen 185.107.56.141 durante la investigación.
  • La evidencia general respaldó la clasificación de la alerta como un verdadero positivo.

Mapeo MITRE ATT&CK

Con base en la actividad observada en esta investigación, las siguientes técnicas de MITRE ATT&CK son relevantes:

TécnicaIDPor Qué Aplica
PowerShellT1059.001PowerShell fue identificado como el proceso padre del ejecutable sospechoso.
Explotación para Escalada de PrivilegiosT1068La alerta involucraba sospecha de explotación de CVE-2024-49138 para escalada de privilegios.

Mantuve el mapeo limitado a técnicas respaldadas por la evidencia disponible en la investigación en lugar de intentar mapear cada posible comportamiento del atacante.

Lo Que Aprendí de Esta Investigación

Una de las principales cosas que aprendí de esta investigación fue la importancia de no tomar una decisión basándose en un solo indicador.

El nombre sospechoso del proceso y la ubicación del archivo me dieron una razón para investigar más a fondo, pero no fueron suficientes por sí solos. Verificar el proceso padre, el hash del archivo, los resultados de inteligencia de amenazas, la actividad de autenticación y el contexto circundante de la alerta me dio una imagen mucho más clara de lo que estaba sucediendo.

También reforzó la diferencia entre identificar actividad maliciosa y responder a ella. Una vez que una alerta se confirma como un verdadero positivo, la investigación debe conducir a la contención y erradicación para reducir el impacto del incidente.

Habilidades Demostradas

  • Triage y validación de alertas
  • Análisis de procesos en endpoints
  • Análisis de registros de eventos de Windows
  • Enriquecimiento con inteligencia de amenazas
  • Análisis de hash en VirusTotal
  • Investigación de incidentes
  • Toma de decisiones de verdadero positivo / falso positivo
  • Planificación de contención y erradicación
  • Mapeo MITRE ATT&CK

Publicación Relacionada

También documenté esta investigación con más detalle en Medium:

Lea el recorrido completo de la investigación en Medium

Aviso Legal

Esta investigación se completó en el entorno simulado de entrenamiento SOC de LetsDefend con fines educativos y de portafolio. Los sistemas, usuarios, direcciones IP, alertas y actividad de incidentes mostrados aquí son parte del escenario de entrenamiento y no representan un incidente real de producción.

Descargar herramienta
CampoDetalles
SeveridadMedia
Nombre de HostVictor
Dirección IP172.16.17.207
Procesosvohost.exe
Ruta del ProcesoC:\temp\service_installer\svohost.exe
ID del Proceso7640
Proceso Padrepowershell.exe
Acción del DispositivoPermitido
4625
Cuentaadmin
ResultadoInicio de sesión fallido
Código de Error0xC000006D
IP de Origen185.107.56.141