Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
SOC-Investigation-CVE-2024-49138 — Informe de investigación y respuesta a incidentes para la alerta SOC335 de LetsDefend (explotación de CVE-2024-49138) | Kitploit
Herramientas/GitHubGitHub/basitsajidapply-stack/soc-investigation-cve-2024-49138
Forensia de RedAnálisis de MalwareForensia DigitalInteligencia de AmenazasAprendizaje y EducaciónRespuesta a Incidentes
GitHubbasitsajidapply-stack/soc-investigation-cve-2024-49138

SOC-Investigation-CVE-2024-49138

Informe de investigación y respuesta a incidentes para la alerta SOC335 de LetsDefend (explotación de CVE-2024-49138)

Ver Repositorio
hace 2 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🛡️ Informe de Investigación SOC: Explotación de CVE-2024-49138

📌 Resumen Ejecutivo

  • Título de la Alerta: SOC335 - Explotación de CVE-2024-49138 Detectada
  • Severidad: Alta
  • Host Objetivo: Victor (172.16.17.207)
  • Sistema Operativo: Windows 10
  • Usuario Principal: letsdefend
  • Veredicto: Positivo Verdadero (Actividad Maliciosa Confirmada)

🔍 Metodología de Investigación

1. Análisis de Procesos y Binarios

  • Archivo Sospechoso: svohost.exe
  • Ruta de Ejecución: C:\temp\service_installer\svohost.exe
Anomalías:
  • Suplantación de Proceso: El nombre imita el archivo legítimo del sistema Windows svchost.exe.
  • Ubicación de la Ruta: Los binarios del sistema se ejecutan desde C:\Windows\System32\, mientras que este binario se ejecutó desde una ruta temp del usuario.

2. Verificación de Inteligencia de Amenazas

  • Hash del Archivo: b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
  • Detección de VirusTotal: 50/71 proveedores de seguridad marcaron el archivo como malicioso.
  • Clasificación de la Amenaza: Trojan/Win64.MalwareX, etiquetado con el exploit de escalada de privilegios cve-2024-49138.

3. Gestión de Registros y Correlación de Red

  • Se consultaron los registros SIEM para la IP del host 172.16.17.207.
  • Hallazgos: Se confirmó una conexión de red saliente a la IP externa de Comando y Control (C2) 185.107.56.1.

🛑 Acciones de Contención y Remediación

  1. Aislamiento del Host: Se navegó a EDR Endpoint Security y se activó Contención: Habilitada para el host Victor (172.16.17.207) con el fin de bloquear el tráfico de red.
  2. Registro de Artefactos: Se documentaron el hash del archivo malicioso, la IP de C2 y la IP del host objetivo en la Gestión de Casos.
  3. Cierre del Caso: Se finalizó el análisis del playbook como Positivo Verdadero.

🎯 Indicadores de Compromiso (IOCs)

Tipo de ArtefactoValorDescripción
Hash del Archivo (SHA-256)b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9Ejecutable de Exploit Malicioso
Dirección IP de C2185.107.56.1IP de Comando y Control
IP de la Víctima172.16.17.207Host Windows 10 Comprometido
Ruta del ArchivoC:\temp\service_installer\svohost.exeUbicación del Ejecutable
Descargar herramienta