
Investigación de SOC sobre la alerta de explotación de CVE-2024-49138 que involucra PowerShell, ejecución de EDRFreeze y comportamiento de evasión de defensas en un entorno simulado.
Este repositorio contiene una investigación de SOC documentada basada en un escenario de LetsDefend que involucra actividad sospechosa de PowerShell, un payload alojado en GitHub y la ejecución de la herramienta EDRFreeze.
La investigación identificó una cadena de ataque impulsada por PowerShell en la que el host resolvió github.com, descargó EDR-Freeze_1.0.zip, creó un archivo temporal __PSScriptPolicyTest durante la evaluación de la política de ejecución, ejecutó EDR-Freeze_1.0.exe y luego generó WerFaultSecure.exe.

Este caso de estudio está basado en un escenario de entrenamiento de LetsDefend y se publica con fines de portafolio y aprendizaje.