¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!
SOC-Investigation-CVE-2024-49138 — Informe de investigación y respuesta a incidentes para LetsDefend Alert SOC335 (explotación de CVE-2024-49138) | Kitploit
Ruta de Ejecución:C:\temp\service_installer\svohost.exe
Anomalías:
Suplantación de Procesos: El nombre imita el archivo de sistema legítimo de Windows svchost.exe.
Ubicación de la Ruta: Los binarios del sistema se ejecutan desde C:\Windows\System32\, mientras que este binario se ejecutó desde una ruta temp de usuario.
2. Verificación de Inteligencia de Amenazas
Hash del Archivo:b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
Detección en VirusTotal:50/71 proveedores de seguridad marcaron el archivo como malicioso.
Clasificación de la Amenaza:Trojan/Win64.MalwareX, etiquetado con el exploit de escalada de privilegios cve-2024-49138.
3. Gestión de Registros y Correlación de Red
Se consultaron los registros del SIEM para la IP del host 172.16.17.207.
Hallazgos: Se confirmó una conexión de red saliente hacia la IP externa de Comando y Control (C2) 185.107.56.1.
🛑 Acciones de Contención y Remediación
Aislamiento del Host: Se accedió a EDR Endpoint Security y se activó Containment: Enabled para el host Victor (172.16.17.207) para bloquear el tráfico de red.
Registro de Artefactos: Se documentaron el hash del archivo malicioso, la IP de C2 y la IP del host objetivo en la Gestión de Casos.
Cierre del Caso: Se finalizó el análisis del playbook como Verdadero Positivo.