Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SOC-Investigation-CVE-2024-49138 — Rapport d'investigation et de réponse aux incidents pour l'alerte LetsDefend SOC335 (exploitation de CVE-2024-49138) | Kitploit
Outils/GitHubGitHub/basitsajidapply-stack/soc-investigation-cve-2024-49138
Criminalistique RéseauAnalyse de MalwareCriminalistique NumériqueRenseignement sur les MenacesApprentissage et ÉducationRéponse aux Incidents
GitHubbasitsajidapply-stack/soc-investigation-cve-2024-49138

SOC-Investigation-CVE-2024-49138

Rapport d'investigation et de réponse aux incidents pour l'alerte LetsDefend SOC335 (exploitation de CVE-2024-49138)

Voir le dépôt
il y a 2 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🛡️ Rapport d'investigation SOC : exploitation de CVE-2024-49138

📌 Résumé exécutif

  • Titre de l'alerte : SOC335 - Détection d'exploitation de CVE-2024-49138
  • Sévérité : Élevée
  • Hôte cible : Victor (172.16.17.207)
  • Système d'exploitation : Windows 10
  • Utilisateur principal : letsdefend
  • Verdict : Vrai positif (activité malveillante confirmée)

🔍 Méthodologie d'investigation

1. Analyse du processus et du binaire

  • Fichier suspect : svohost.exe
  • Chemin d'exécution : C:\temp\service_installer\svohost.exe
Anomalies :
  • Usurpation de processus : Le nom imite le fichier système Windows légitime svchost.exe.
  • Emplacement du chemin : Les binaires système s'exécutent depuis C:\Windows\System32\, alors que ce binaire a été exécuté depuis un chemin temp utilisateur.

2. Vérification du renseignement sur les menaces

  • Hash du fichier : b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
  • Détection VirusTotal : 50/71 fournisseurs de sécurité ont signalé le fichier comme malveillant.
  • Classification de la menace : Trojan/Win64.MalwareX, étiqueté avec l'exploit d'élévation de privilèges cve-2024-49138.

3. Gestion des journaux et corrélation réseau

  • Requête sur les journaux SIEM pour l'IP hôte 172.16.17.207.
  • Résultats : Connexion réseau sortante confirmée vers l'IP externe de Command & Control (C2) 185.107.56.1.

🛑 Actions de confinement et de remédiation

  1. Isolement de l'hôte : Navigation vers EDR Endpoint Security et activation de Containment: Enabled pour l'hôte Victor (172.16.17.207) afin de bloquer les communications réseau.
  2. Journalisation des artefacts : Documentation du hash du fichier malveillant, de l'IP C2 et de l'IP de l'hôte cible dans Case Management.
  3. Clôture du dossier : Analyse du playbook finalisée en tant que vrai positif.

🎯 Indicateurs de compromission (IOC)

Type d'artefactValeurDescription
Hash du fichier (SHA-256)b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9Exécutable d'exploitation malveillant
IP C2185.107.56.1IP de Command & Control
IP de la victime172.16.17.207Hôte Windows 10 compromis
Chemin du fichierC:\temp\service_installer\svohost.exeEmplacement de l'exécutable
Télécharger l’outil