Caso de Escalada de Privilegios - SOC335-CVE-2024-49138-Explotación-Detectada
Resumen de la Alerta
Hostname Afectado:
Proceso Desencadenante:
Proceso Padre:
C:\Windows\System32\WINDOWSPOWERSHELL\V1.0\powershell.exe
Hash del Archivo:
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
Razón de la Alerta:
- Se han identificado patrones de comportamiento inusuales o sospechosos vinculados al hash, lo que indica una posible explotación de CVE-2024-49138.
Caso de Respuesta a Incidentes: Investigación de Fallos de Inicio de Sesión y Malware
Este repositorio documenta un caso de respuesta a incidentes que involucra fallos de inicio de sesión, detección de actividad maliciosa y esfuerzos de contención.
Resumen de la Investigación
Comenzamos investigando la alerta recibida y procedemos a analizar los registros de Gestión de Registros y Seguridad de Endpoints.
Alerta y Registros
Resumen de la Alerta:
- Código de Error: 0xC000006D
Traducción:
- STATUS_LOGON_FAILURE: Indica que un intento de inicio de sesión falló, generalmente debido a credenciales incorrectas.
Registros Observados:
Hay múltiples tipos de SO, con cuentas de Administrador o Invitado que muestran el Código de Error 0xC000006D.
Análisis del Hash
Analizamos el hash proporcionado en la alerta y lo confirmamos como malicioso. También se validaron el mapeo del marco MITRE ATT&CK y el comportamiento del malware.
Análisis del Historial de Terminal
Al inspeccionar el historial de terminal, identificamos actividad sospechosa, incluido un comando $url que recuperaba una URL potencialmente maliciosa.
Ejecución del Playbook
Usando la información recopilada, procedimos con los pasos apropiados del playbook para este caso.
Hallazgos Clave:
- Malware confirmado como malicioso.
- Estado de contención: No lograda (en el momento de la revisión de registros y endpoints).
Análisis de Comando y Control (C2)
Analizamos el comportamiento del malware mediante AnyRun e identificamos la dirección de Comando y Control (C2). Esto se confirmó mediante el análisis del comportamiento de red.
Actualización de Estado:
Contención y Resolución
Contención:
Contuvimos con éxito el dispositivo afectado.
Cierre del Caso:
Finalizamos el caso con las notas del Analista SOC y la documentación de ejecución del playbook.
Conclusión
El caso se cerró con una revisión final y una puntuación para evaluar la precisión de las acciones tomadas durante la investigación.
Conclusiones Clave
- Análisis del Código de Error: Comprender los fallos de inicio de sesión
0xC000006D es fundamental para identificar actividad sospechosa.
- Validación del Hash: Siempre confirme las alertas contra bases de datos de malware conocidas.
- Análisis de Terminal: El historial de terminal proporciona información valiosa sobre la posible ejecución de comandos.
- Detección de C2: Herramientas como AnyRun pueden agilizar la identificación de direcciones C2.
- Contención: Una contención oportuna evita un mayor compromiso de la red.
Recursos Adicionales
Este repositorio sirve como referencia para el manejo de incidentes similares. ¡Las contribuciones y discusiones son bienvenidas!
Análisis de Comandos
Comando 1: C:\Windows\System32\svchost.exe -k termsvcs -s TermService
Explicación
-
C:\Windows\System32\svchost.exe:
- Proceso Host de Servicios: Un proceso central del sistema Windows utilizado para alojar múltiples servicios de Windows implementados como bibliotecas de vínculos dinámicos (DLL).
- Legítimamente ubicado en
C:\Windows\System32\.
-
-k termsvcs:
- Especifica el grupo de servicios (
termsvcs) para esta instancia de svchost.exe.
- El grupo
termsvcs está específicamente relacionado con Servicios de Terminal.
-
-s TermService:
- Especifica el servicio exacto a iniciar: Servicios de Escritorio Remoto (TermService).
- Este servicio permite conexiones remotas al equipo, habilitando el Protocolo de Escritorio Remoto (RDP).
Propósito de TermService
- Servicios de Escritorio Remoto:
- Gestiona las conexiones de escritorio remoto, incluidas las sesiones de usuario a través de RDP.
- Esencial para habilitar la administración remota o las funciones de escritorio remoto.
Comando 2: C:\Windows\system32\svchost.exe -k netsvcs -p -s Schedule
Explicación
-
C:\Windows\system32\svchost.exe:
- Proceso Host de Servicios: Un proceso crítico del sistema Windows utilizado para alojar servicios implementados como bibliotecas de vínculos dinámicos (DLL).
- Asegúrese siempre de que este archivo esté ubicado en
C:\Windows\system32\.
-
-k netsvcs:
- Especifica el grupo de servicios (
netsvcs) que esta instancia de svchost.exe está alojando.
- El grupo
netsvcs normalmente incluye servicios relacionados con redes y otros servicios esenciales.
-
-p:
- Indica que el servicio debe ejecutarse en modo persistente, asegurando que permanezca activo y se reinicie automáticamente si es necesario.
-
-s Schedule:
- Especifica un servicio concreto dentro del grupo para cargar: Programador de Tareas (
Schedule).
- El servicio Programador de Tareas gestiona las tareas que se ejecutan en momentos específicos o en respuesta a ciertos desencadenantes.
Comando 3: C:\Windows\system32\svchost.exe -k DcomLaunch -p
Explicación
-
C:\Windows\system32\svchost.exe:
- Proceso Host de Servicios: Un proceso central del sistema Windows que actúa como host para ejecutar múltiples servicios desde bibliotecas de vínculos dinámicos (DLL).
-
-k DcomLaunch:
- Especifica el grupo de servicios que el proceso está alojando.
- DcomLaunch: Se refiere al Iniciador de Procesos de Servidor DCOM, responsable de iniciar los servicios del Modelo de Objetos de Componentes Distribuidos (DCOM).
-
-p:
- Indica que el proceso debe ser persistente y reiniciarse si se termina inesperadamente.
Propósito de DcomLaunch
- Componente del Sistema: Vital para muchas operaciones de Windows, como habilitar la comunicación entre aplicaciones, activar procesos y manejar solicitudes RPC a nivel de sistema.
- Dependencias: Muchos servicios principales, incluidos Windows Update y las aplicaciones relacionadas con COM, dependen de este proceso.
Taskhostw.exe y Key Roaming (Itinerancia de Claves)
taskhostw.exe
- Ventana Host de Tareas: Un proceso host genérico para tareas de Windows.
- Ubicación: El ejecutable legítimo se encuentra en
C:\Windows\System32\.
Key Roaming (Itinerancia de Claves)
- Una función de Windows que permite la itinerancia de credenciales para certificados y claves privadas entre dispositivos en un entorno de Active Directory.
Conexión:
- Si
taskhostw.exe interactúa con Key Roaming, puede indicar tareas en segundo plano que sincronizan credenciales en un entorno de Active Directory.