Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
SOC-Investigation-CVE-2024-49138 — Informe de investigación y respuesta a incidentes para LetsDefend Alert SOC335 (explotación de CVE-2024-49138) | Kitploit
Herramientas/GitHubGitHub/basitsajidsoc/soc-investigation-cve-2024-49138
Herramientas DefensivasGestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesForensia DigitalInteligencia de AmenazasAprendizaje y EducaciónRespuesta a IncidentesAnálisis de Registros

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHub
basitsajidsoc/soc-investigation-cve-2024-49138

SOC-Investigation-CVE-2024-49138

Informe de investigación y respuesta a incidentes para LetsDefend Alert SOC335 (explotación de CVE-2024-49138)

Ver Repositorio
hace 27 díasAún no revisado
Compartir

🛡️ Informe de Investigación del SOC: Explotación de CVE-2024-49138

📌 Resumen Ejecutivo

  • Título de la Alerta: SOC335 - Explotación de CVE-2024-49138 Detectada
  • Severidad: Alta
  • Host Objetivo: Victor (172.16.17.207)
  • Sistema Operativo: Windows 10
  • Usuario Principal: letsdefend
  • Veredicto: Verdadero Positivo (Actividad Maliciosa Confirmada)

🔍 Metodología de la Investigación

1. Análisis de Procesos y Binarios

  • Archivo Sospechoso: svohost.exe
  • Ruta de Ejecución: C:\temp\service_installer\svohost.exe
  • Anomalías:
    • Suplantación de Procesos: El nombre imita el archivo de sistema legítimo de Windows svchost.exe.
    • Ubicación de la Ruta: Los binarios del sistema se ejecutan desde C:\Windows\System32\, mientras que este binario se ejecutó desde una ruta temp de usuario.
  • 2. Verificación de Inteligencia de Amenazas

    • Hash del Archivo: b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
    • Detección en VirusTotal: 50/71 proveedores de seguridad marcaron el archivo como malicioso.
    • Clasificación de la Amenaza: Trojan/Win64.MalwareX, etiquetado con el exploit de escalada de privilegios cve-2024-49138.

    3. Gestión de Registros y Correlación de Red

    • Se consultaron los registros del SIEM para la IP del host 172.16.17.207.
    • Hallazgos: Se confirmó una conexión de red saliente hacia la IP externa de Comando y Control (C2) 185.107.56.1.

    🛑 Acciones de Contención y Remediación

    1. Aislamiento del Host: Se accedió a EDR Endpoint Security y se activó Containment: Enabled para el host Victor (172.16.17.207) para bloquear el tráfico de red.
    2. Registro de Artefactos: Se documentaron el hash del archivo malicioso, la IP de C2 y la IP del host objetivo en la Gestión de Casos.
    3. Cierre del Caso: Se finalizó el análisis del playbook como Verdadero Positivo.

    🎯 Indicadores de Compromiso (IOCs)

    Tipo de ArtefactoValorDescripción
    Hash del Archivo (SHA-256)b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9Ejecutable de Exploit Malicioso
    Dirección IP de C2185.107.56.1IP de Comando y Control
    IP de la Víctima172.16.17.207Host Windows 10 Comprometido
    Ruta del ArchivoC:\temp\service_installer\svohost.exeUbicación del Ejecutable
    Descargar herramienta