
Investigación SOC de una alerta de explotación de CVE-2024-49138 mediante análisis de registros, inteligencia de amenazas y contención de endpoints.
Este proyecto documenta una investigación de SOC sobre una alerta de explotación de CVE-2024-49138 utilizando la plataforma LetsDefend. La investigación implicó analizar registros de red, investigar indicadores de compromiso, determinar si ocurrió comunicación sospechosa y contener el endpoint afectado.

Se revisaron los registros del firewall para investigar la comunicación que involucraba al endpoint afectado. Se identificó tráfico entre la dirección IP externa sospechosa y el host interno.
La dirección IP externa fue investigada utilizando VirusTotal e información adicional de inteligencia de amenazas para determinar si estaba asociada con actividad sospechosa.
El endpoint afectado fue identificado como Victor (172.16.17.207), un cliente Windows 10.

Con base en los hallazgos de la investigación, el endpoint afectado fue contenido a través de la plataforma de Detección y Respuesta de Endpoints (EDR) para prevenir actividad potencialmente maliciosa adicional.
| Tipo | Valor |
|---|---|
| IP Externa | 185.107.56.141 |
| IP Interna | 172.16.17.207 |
| Hostname | Victor |

La alerta fue determinada como un Falso Positivo Verdadero. Se identificó actividad de red sospechosa asociada con la alerta de explotación, y el endpoint afectado fue contenido como parte del proceso de respuesta a incidentes.



Este proyecto fue completado en un entorno de SOC simulado con fines educativos y de portafolio.