Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
SOC335-CVE-2024-49138-Exploitation-Detected | Kitploit
Herramientas/GitHubGitHub/deividasterechovas/soc335-cve-2024-49138-exploitation-detected
Análisis de VulnerabilidadesAnálisis de MalwareForensia DigitalComando y ControlAprendizaje y EducaciónRespuesta a Incidentes
GitHubdeividasterechovas/soc335-cve-2024-49138-exploitation-detected

SOC335-CVE-2024-49138-Exploitation-Detected

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 1 añoAún no revisado

Caso de Escalada de Privilegios - SOC335-CVE-2024-49138-Explotación-Detectada

Resumen de la Alerta

Hostname Afectado:

  • Victor

Proceso Desencadenante:

  • scohost.exe

Proceso Padre:

  • C:\Windows\System32\WINDOWSPOWERSHELL\V1.0\powershell.exe

Hash del Archivo:

  • b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9

Razón de la Alerta:

  • Se han identificado patrones de comportamiento inusuales o sospechosos vinculados al hash, lo que indica una posible explotación de CVE-2024-49138.

Caso de Respuesta a Incidentes: Investigación de Fallos de Inicio de Sesión y Malware

Este repositorio documenta un caso de respuesta a incidentes que involucra fallos de inicio de sesión, detección de actividad maliciosa y esfuerzos de contención.


Resumen de la Investigación

Comenzamos investigando la alerta recibida y procedemos a analizar los registros de Gestión de Registros y Seguridad de Endpoints.

Alerta y Registros

Resumen de la Alerta:

  • Código de Error: 0xC000006D

Traducción:

  • STATUS_LOGON_FAILURE: Indica que un intento de inicio de sesión falló, generalmente debido a credenciales incorrectas.
Imagen de la Alerta

Registros Observados:

Hay múltiples tipos de SO, con cuentas de Administrador o Invitado que muestran el Código de Error 0xC000006D.

Registros de Error Registros de Error

Análisis del Hash

Analizamos el hash proporcionado en la alerta y lo confirmamos como malicioso. También se validaron el mapeo del marco MITRE ATT&CK y el comportamiento del malware.

Análisis del Hash Confirmación de MITRE ATT&CK

Análisis del Historial de Terminal

Al inspeccionar el historial de terminal, identificamos actividad sospechosa, incluido un comando $url que recuperaba una URL potencialmente maliciosa.

Historial de Terminal

Ejecución del Playbook

Usando la información recopilada, procedimos con los pasos apropiados del playbook para este caso.

Hallazgos Clave:

  • Malware confirmado como malicioso.
  • Estado de contención: No lograda (en el momento de la revisión de registros y endpoints).
Estado de Seguridad de Registros y Endpoints

Análisis de Comando y Control (C2)

Analizamos el comportamiento del malware mediante AnyRun e identificamos la dirección de Comando y Control (C2). Esto se confirmó mediante el análisis del comportamiento de red.

Análisis de C2 Confirmación de C2

Actualización de Estado:

  • Dirección C2: Accedida
Confirmación de Acceso a C2

Contención y Resolución

Contención:

Contuvimos con éxito el dispositivo afectado.

Contención del Dispositivo Confirmación de Contención

Cierre del Caso:

Finalizamos el caso con las notas del Analista SOC y la documentación de ejecución del playbook.

Notas del Playbook Notas del Analista

Conclusión

El caso se cerró con una revisión final y una puntuación para evaluar la precisión de las acciones tomadas durante la investigación.

Puntuación Final

Conclusiones Clave

  1. Análisis del Código de Error: Comprender los fallos de inicio de sesión 0xC000006D es fundamental para identificar actividad sospechosa.
  2. Validación del Hash: Siempre confirme las alertas contra bases de datos de malware conocidas.
  3. Análisis de Terminal: El historial de terminal proporciona información valiosa sobre la posible ejecución de comandos.
  4. Detección de C2: Herramientas como AnyRun pueden agilizar la identificación de direcciones C2.
  5. Contención: Una contención oportuna evita un mayor compromiso de la red.

Recursos Adicionales

  • Marco MITRE ATT&CK
  • Análisis de Malware AnyRun

Este repositorio sirve como referencia para el manejo de incidentes similares. ¡Las contribuciones y discusiones son bienvenidas!

Análisis de Comandos

Comando 1: C:\Windows\System32\svchost.exe -k termsvcs -s TermService

Explicación

  1. C:\Windows\System32\svchost.exe:

    • Proceso Host de Servicios: Un proceso central del sistema Windows utilizado para alojar múltiples servicios de Windows implementados como bibliotecas de vínculos dinámicos (DLL).
    • Legítimamente ubicado en C:\Windows\System32\.
  2. -k termsvcs:

    • Especifica el grupo de servicios (termsvcs) para esta instancia de svchost.exe.
    • El grupo termsvcs está específicamente relacionado con Servicios de Terminal.
  3. -s TermService:

    • Especifica el servicio exacto a iniciar: Servicios de Escritorio Remoto (TermService).
    • Este servicio permite conexiones remotas al equipo, habilitando el Protocolo de Escritorio Remoto (RDP).

Propósito de TermService

  • Servicios de Escritorio Remoto:
    • Gestiona las conexiones de escritorio remoto, incluidas las sesiones de usuario a través de RDP.
    • Esencial para habilitar la administración remota o las funciones de escritorio remoto.

Comando 2: C:\Windows\system32\svchost.exe -k netsvcs -p -s Schedule

Explicación

  1. C:\Windows\system32\svchost.exe:

    • Proceso Host de Servicios: Un proceso crítico del sistema Windows utilizado para alojar servicios implementados como bibliotecas de vínculos dinámicos (DLL).
    • Asegúrese siempre de que este archivo esté ubicado en C:\Windows\system32\.
  2. -k netsvcs:

    • Especifica el grupo de servicios (netsvcs) que esta instancia de svchost.exe está alojando.
    • El grupo netsvcs normalmente incluye servicios relacionados con redes y otros servicios esenciales.
  3. -p:

    • Indica que el servicio debe ejecutarse en modo persistente, asegurando que permanezca activo y se reinicie automáticamente si es necesario.
  4. -s Schedule:

    • Especifica un servicio concreto dentro del grupo para cargar: Programador de Tareas (Schedule).
    • El servicio Programador de Tareas gestiona las tareas que se ejecutan en momentos específicos o en respuesta a ciertos desencadenantes.

Comando 3: C:\Windows\system32\svchost.exe -k DcomLaunch -p

Explicación

  1. C:\Windows\system32\svchost.exe:

    • Proceso Host de Servicios: Un proceso central del sistema Windows que actúa como host para ejecutar múltiples servicios desde bibliotecas de vínculos dinámicos (DLL).
  2. -k DcomLaunch:

    • Especifica el grupo de servicios que el proceso está alojando.
    • DcomLaunch: Se refiere al Iniciador de Procesos de Servidor DCOM, responsable de iniciar los servicios del Modelo de Objetos de Componentes Distribuidos (DCOM).
  3. -p:

    • Indica que el proceso debe ser persistente y reiniciarse si se termina inesperadamente.

Propósito de DcomLaunch

  • Componente del Sistema: Vital para muchas operaciones de Windows, como habilitar la comunicación entre aplicaciones, activar procesos y manejar solicitudes RPC a nivel de sistema.
  • Dependencias: Muchos servicios principales, incluidos Windows Update y las aplicaciones relacionadas con COM, dependen de este proceso.

Taskhostw.exe y Key Roaming (Itinerancia de Claves)

taskhostw.exe

  • Ventana Host de Tareas: Un proceso host genérico para tareas de Windows.
  • Ubicación: El ejecutable legítimo se encuentra en C:\Windows\System32\.

Key Roaming (Itinerancia de Claves)

  • Una función de Windows que permite la itinerancia de credenciales para certificados y claves privadas entre dispositivos en un entorno de Active Directory.

Conexión:

  • Si taskhostw.exe interactúa con Key Roaming, puede indicar tareas en segundo plano que sincronizan credenciales en un entorno de Active Directory.
Descargar herramienta
  • ID de Proceso:

    • 1996 es el ID de Proceso (PID) de la instancia de svchost.exe que gestiona el servicio Programador de Tareas.