Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
letsdefend-cve-2024-49138-investigation — Investigación práctica de SOC de CVE-2024-49138 utilizando LetsDefend, VirusTotal, Hybrid Analysis, TrueFort y ChatGPT. | Kitploit
Herramientas/GitHubGitHub/cyprianatsyor/letsdefend-cve-2024-49138-investigation
Gestión de Indicadores de Compromiso (IOC)Escalada de PrivilegiosAnálisis de VulnerabilidadesAnálisis de MalwareForensia DigitalInteligencia de AmenazasAprendizaje y EducaciónRespuesta a IncidentesExplotación de Binarios

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Labs y Práctica
GitHubcyprianatsyor/letsdefend-cve-2024-49138-investigation

letsdefend-cve-2024-49138-investigation

Investigación práctica de SOC de CVE-2024-49138 utilizando LetsDefend, VirusTotal, Hybrid Analysis, TrueFort y ChatGPT.

Ver Repositorio
3hace 1 añoAún no revisado
Compartir

Investigación LetsDefend: CVE-2024-49138

🔍 Descripción general

Investigación práctica de SOC y simulación de respuesta a incidentes utilizando LetsDefend, centrada en la explotación real de CVE-2024-49138, una vulnerabilidad de escalada de privilegios en el controlador CLFS de Windows.

📅 Detalles del evento

  • ID del evento: 313
  • Tipo de incidente: Escalada de privilegios
  • Hora del evento: 22 de enero de 2025
  • Nombre de host: Victor
  • Dirección IP: 172.16.17.207
  • Binario malicioso: svohost.exe
  • Proceso principal: powershell.exe
  • Comando sospechoso: \??\C:\Windows\system32\conhost.exe 0xffffffff -ForceV1

🛠️ Herramientas utilizadas

  • VirusTotal
  • Hybrid Analysis
  • TrueFort
  • ChatGPT — Para decodificar comandos de PowerShell y analizar el comportamiento
  • Entorno de laboratorio de LetsDefend

🧠 Indicadores de compromiso

  • Hash: b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
  • URL maliciosa: https://files-ld.s3.us-east-2.amazonaws.com/service-installer.zip
  • IP maliciosa: 185.107.56.141

🧩 Conclusiones clave

  • Se identificó un binario falso del sistema (svohost.exe) utilizado para la escalada de privilegios.
  • Se mapeó la actividad con las técnicas de MITRE ATT&CK.
  • Se utilizó un conjunto de herramientas en capas para una visibilidad completa (EDR, sandboxing, análisis estático/dinámico, IA).
  • Se obtuvo información sobre los métodos de entrega de malware basados en PowerShell.

🏁 Resultado

Se realizó con éxito el triaje, la investigación y la documentación de la cadena de ataque que aprovecha CVE-2024-49138. Este laboratorio ayudó a reforzar mis habilidades en respuesta a incidentes, análisis de comportamiento y detección de amenazas.

🔎 Capturas de pantalla de la investigación

Alerta activada en LetsDefend

Captura de alerta

Resultado de VirusTotal para el hash malicioso

VirusTotal

🔬 Análisis del árbol de procesos

Análisis de procesos

🧪 Uso de PowerShell y AbuseIPDB

AbuseIPDB

📋 Notas del incidente

Notas

🪟 Artefactos de Windows

Artefacto de Microsoft

✅ Resumen final / Tarea marcada

Final


“Mejorando un 1% cada día.”

Descargar herramienta