Caso documentado de respuesta a incidentes para la explotación de CVE-2024-49138, con análisis de registros, validación de hashes, detección de C2 y procedimientos de contención para el entrenamiento del SOC.
Se han identificado patrones de comportamiento inusuales o sospechosos vinculados al hash, lo que indica una posible explotación de CVE-2024-49138.
Caso de Respuesta a Incidentes: Investigación de Fallos de Inicio de Sesión y Malware
Este repositorio documenta un caso de respuesta a incidentes que involucra fallos de inicio de sesión, detección de actividad maliciosa y esfuerzos de contención.
Resumen de la Investigación
Comenzamos investigando la alerta recibida y procedemos a analizar los registros de Gestión de Registros y Seguridad de Endpoints.
Alerta y Registros
Resumen de la Alerta:
Código de Error: 0xC000006D
Traducción:
STATUS_LOGON_FAILURE: Indica que un intento de inicio de sesión falló, generalmente debido a credenciales incorrectas.
Registros Observados:
Hay múltiples tipos de SO, con cuentas de Administrador o Invitado que muestran el Código de Error 0xC000006D.
Análisis del Hash
Analizamos el hash proporcionado en la alerta y lo confirmamos como malicioso. También se validaron el mapeo del marco MITRE ATT&CK y el comportamiento del malware.
Análisis del Historial de Terminal
Al inspeccionar el historial de terminal, identificamos actividad sospechosa, incluido un comando $url que recuperaba una URL potencialmente maliciosa.
Ejecución del Playbook
Usando la información recopilada, procedimos con los pasos apropiados del playbook para este caso.
Hallazgos Clave:
Malware confirmado como malicioso.
Estado de contención: No lograda (en el momento de la revisión de registros y endpoints).
Análisis de Comando y Control (C2)
Analizamos el comportamiento del malware mediante AnyRun e identificamos la dirección de Comando y Control (C2). Esto se confirmó mediante el análisis del comportamiento de red.
Actualización de Estado:
Dirección C2: Accedida
Contención y Resolución
Contención:
Contuvimos con éxito el dispositivo afectado.
Cierre del Caso:
Finalizamos el caso con las notas del Analista SOC y la documentación de ejecución del playbook.
Conclusión
El caso se cerró con una revisión final y una puntuación para evaluar la precisión de las acciones tomadas durante la investigación.
Conclusiones Clave
Análisis del Código de Error: Comprender los fallos de inicio de sesión 0xC000006D es fundamental para identificar actividad sospechosa.
Validación del Hash: Siempre confirme las alertas contra bases de datos de malware conocidas.
Análisis de Terminal: El historial de terminal proporciona información valiosa sobre la posible ejecución de comandos.
Detección de C2: Herramientas como AnyRun pueden agilizar la identificación de direcciones C2.
Contención: Una contención oportuna evita un mayor compromiso de la red.
Proceso Host de Servicios: Un proceso central del sistema Windows utilizado para alojar múltiples servicios de Windows implementados como bibliotecas de vínculos dinámicos (DLL).
Legítimamente ubicado en C:\Windows\System32\.
-k termsvcs:
Especifica el grupo de servicios (termsvcs) para esta instancia de svchost.exe.
El grupo termsvcs está específicamente relacionado con Servicios de Terminal.
-s TermService:
Especifica el servicio exacto a iniciar: Servicios de Escritorio Remoto (TermService).
Este servicio permite conexiones remotas al equipo, habilitando el Protocolo de Escritorio Remoto (RDP).
Propósito de TermService
Servicios de Escritorio Remoto:
Gestiona las conexiones de escritorio remoto, incluidas las sesiones de usuario a través de RDP.
Esencial para habilitar la administración remota o las funciones de escritorio remoto.
Proceso Host de Servicios: Un proceso crítico del sistema Windows utilizado para alojar servicios implementados como bibliotecas de vínculos dinámicos (DLL).
Asegúrese siempre de que este archivo esté ubicado en C:\Windows\system32\.
-k netsvcs:
Especifica el grupo de servicios (netsvcs) que esta instancia de svchost.exe está alojando.
El grupo netsvcs normalmente incluye servicios relacionados con redes y otros servicios esenciales.
-p:
Indica que el servicio debe ejecutarse en modo persistente, asegurando que permanezca activo y se reinicie automáticamente si es necesario.
-s Schedule:
Especifica un servicio concreto dentro del grupo para cargar: Programador de Tareas (Schedule).
El servicio Programador de Tareas gestiona las tareas que se ejecutan en momentos específicos o en respuesta a ciertos desencadenantes.
ID de Proceso:
1996 es el ID de Proceso (PID) de la instancia de svchost.exe que gestiona el servicio Programador de Tareas.
Proceso Host de Servicios: Un proceso central del sistema Windows que actúa como host para ejecutar múltiples servicios desde bibliotecas de vínculos dinámicos (DLL).
-k DcomLaunch:
Especifica el grupo de servicios que el proceso está alojando.
DcomLaunch: Se refiere al Iniciador de Procesos de Servidor DCOM, responsable de iniciar los servicios del Modelo de Objetos de Componentes Distribuidos (DCOM).
-p:
Indica que el proceso debe ser persistente y reiniciarse si se termina inesperadamente.
Propósito de DcomLaunch
Componente del Sistema: Vital para muchas operaciones de Windows, como habilitar la comunicación entre aplicaciones, activar procesos y manejar solicitudes RPC a nivel de sistema.
Dependencias: Muchos servicios principales, incluidos Windows Update y las aplicaciones relacionadas con COM, dependen de este proceso.
Taskhostw.exe y Key Roaming (Itinerancia de Claves)
taskhostw.exe
Ventana Host de Tareas: Un proceso host genérico para tareas de Windows.
Ubicación: El ejecutable legítimo se encuentra en C:\Windows\System32\.
Key Roaming (Itinerancia de Claves)
Una función de Windows que permite la itinerancia de credenciales para certificados y claves privadas entre dispositivos en un entorno de Active Directory.
Conexión:
Si taskhostw.exe interactúa con Key Roaming, puede indicar tareas en segundo plano que sincronizan credenciales en un entorno de Active Directory.