
Investigación de SOC sobre la alerta de explotación de CVE-2024-49138 que involucra PowerShell, ejecución de EDRFreeze y comportamiento de evasión de defensas en un entorno simulado.
Este repositorio contiene una investigación de SOC documentada basada en un escenario de LetsDefend que involucra actividad sospechosa de PowerShell, un payload alojado en GitHub y la ejecución de la herramienta EDRFreeze.
La investigación identificó una cadena de ataque impulsada por PowerShell en la que el host resolvió , descargó , creó un archivo temporal durante la evaluación de la política de ejecución, ejecutó y luego generó .
github.comEDR-Freeze_1.0.zip__PSScriptPolicyTestEDR-Freeze_1.0.exeWerFaultSecure.exe
Este caso de estudio está basado en un escenario de entrenamiento de LetsDefend y se publica con fines de portafolio y aprendizaje.