Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/bridg3ops/soc335-cve-2024-49138-exploitation-detected
Gestión de Indicadores de Compromiso (IOC)Escalada de PrivilegiosAnálisis de VulnerabilidadesForensia DigitalInteligencia de AmenazasAprendizaje y EducaciónRespuesta a Incidentes
GitHubbridg3ops/soc335-cve-2024-49138-exploitation-detected

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

SOC335-CVE-2024-49138-Exploitation-Detected

Análisis detallado de respuesta a incidentes que examina la explotación de CVE-2024-49138 en Windows, cubriendo el análisis del árbol de procesos, la identificación de IOC y el mapeo MITRE ATT&CK para la detección y mitigación.

Ver Repositorio
4hace 9 mesesAún no revisado
Compartir

Detección de Explotación de CVE-2024-49138

En este proyecto, investigué un incidente de seguridad simulado en la plataforma LetsDefend, donde una máquina Windows fue comprometida mediante la explotación de CVE-2024-49138—una vulnerabilidad de escalada de privilegios en el controlador del Sistema de Archivos de Registro Común (CLFS) de Windows. El atacante aprovechó esta vulnerabilidad para obtener privilegios elevados y establecer acceso remoto a través de RDP.

Conclusiones Clave

  • Identifiqué la explotación de CVE-2024-49138 a través de un comportamiento anómalo de procesos.
  • Analicé el uso de un proceso disfrazado (svohost.exe) para evadir la detección.
  • Detecté el uso de binarios Living-off-the-Land (LOLBins) y scripts de PowerShell en la cadena de ataque.
  • Mapeé las técnicas de ataque al marco MITRE ATT&CK para una mejor comprensión.
  • Recomendé estrategias de mitigación para prevenir incidentes similares en el futuro.

Resumen del Incidente

  • Nombre de la Alerta: SOC335 - CVE-2024-49138 Exploitation Detected
  • Hora de Detección: January 22, 2025, 02:37 AM UTC
  • Nombre del Host Afectado: Victor
  • Dirección IP: 172.16.17.207
  • Nivel de Gravedad: High
  • Técnicas MITRE ATT&CK:
  • T1059.001 – PowerShell
  • T1055 – Process Injection
  • T1548 – Abuse Elevation Control Mechanism
  • T1068 – Exploitation for Privilege Escalation
  • T1110 – Brute Force

Pasos de Investigación

1. Análisis de la Alerta

Al recibir la alerta, noté la ejecución de un proceso sospechoso llamado svohost.exe—una falta ortográfica deliberada del legítimo svchost.exe. Este proceso se ejecutó desde una ruta inusual: C:\temp\service_installer\svohost.exe, y fue generado por powershell.exe, lo que indica una posible actividad maliciosa.

2. Examen del Árbol de Procesos

Usando el módulo de Seguridad de Terminales de la plataforma LetsDefend, rastreé el árbol de procesos:

  • Proceso Padre: powershell.exe
  • Proceso Hijo: svohost.exe
  • Línea de Comandos: \??\C:\Windows\system32\conhost.exe 0xffffffff -ForceV1

Esta secuencia sugirió el uso de PowerShell para ejecutar un binario malicioso, que a su vez invocó a conhost.exe con parámetros sospechosos.

3. Actividad de Red

Un análisis adicional reveló un inicio de sesión exitoso del Protocolo de Escritorio Remoto (RDP) desde una dirección IP maliciosa conocida: 185.107.56.141. Esto confirmó que el atacante había obtenido acceso remoto al sistema comprometido.

4. Indicadores de Compromiso (IOCs)

  • Hash del Archivo: b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
  • IP Maliciosa: 185.107.56.141
  • URL Maliciosa: https://files-ld.s3.us-east-2.amazonaws.com/service-installer.zip

Estos IOCs fueron identificados y documentados para su posterior intercambio de inteligencia de amenazas y bloqueo.


Herramientas y Técnicas Utilizadas

  • Plataforma LetsDefend: Para monitoreo de alertas, análisis de procesos y simulación de respuesta a incidentes.
  • VirusTotal y Hybrid Analysis: Para analizar el comportamiento y la reputación del binario malicioso.
  • Marco MITRE ATT&CK: Para mapear las técnicas de ataque y comprender las tácticas del adversario.
  • Análisis de PowerShell y Línea de Comandos: Para diseccionar los comandos utilizados en la cadena de ataque.

Recomendaciones

  • Aislar el Host Afectado: Retirar inmediatamente el sistema comprometido de la red para evitar el movimiento lateral.
  • Revocar y Rotar Credenciales: Cambiar todas las contraseñas asociadas al sistema afectado y cualquier cuenta potencialmente comprometida.
  • Bloquear IPs y URLs Maliciosas: Actualizar la configuración del firewall y proxy para evitar la comunicación con entidades maliciosas conocidas.
  • Aplicar Parches de Seguridad: Asegurarse de que todos los sistemas estén actualizados con los últimos parches de seguridad, que aborden específicamente CVE-2024-49138.
  • Implementar Autenticación Multifactor (MFA): Especialmente para servicios de acceso remoto como RDP, para agregar una capa adicional de seguridad.

Descargar herramienta