Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SOC-Investigation-CVE-2024-49138 — Rapport d'investigation et de réponse aux incidents pour LetsDefend Alert SOC335 (Exploitation de CVE-2024-49138) | Kitploit
Outils/GitHubGitHub/basitsajidsoc/soc-investigation-cve-2024-49138
Outils DéfensifsGestion des Indicateurs de Compromission (IOC)Analyse des VulnérabilitésCriminalistique NumériqueRenseignement sur les MenacesApprentissage et ÉducationRéponse aux IncidentsAnalyse de Journaux
GitHub
basitsajidsoc/soc-investigation-cve-2024-49138

SOC-Investigation-CVE-2024-49138

Rapport d'investigation et de réponse aux incidents pour LetsDefend Alert SOC335 (Exploitation de CVE-2024-49138)

Voir le dépôt
il y a 27 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🛡️ Rapport d'investigation SOC : Exploitation de CVE-2024-49138

📌 Résumé exécutif

  • Titre de l'alerte : SOC335 - Exploitation de CVE-2024-49138 détectée
  • Sévérité : Élevée
  • Hôte cible : Victor (172.16.17.207)
  • Système d'exploitation : Windows 10
  • Utilisateur principal : letsdefend
  • Verdict : Vrai positif (activité malveillante confirmée)

🔍 Méthodologie d'investigation

1. Analyse des processus et des binaires

  • Fichier suspect : svohost.exe
  • Chemin d'exécution : C:\temp\service_installer\svohost.exe
  • Anomalies :
    • Masquage de processus : Le nom imite le fichier système légitime de Windows svchost.exe.
    • Emplacement du chemin : Les binaires système s'exécutent depuis C:\Windows\System32\, alors que ce binaire s'est exécuté depuis un chemin temp utilisateur.
  • 2. Vérification du renseignement sur les menaces

    • Hachage du fichier : b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
    • Détection VirusTotal : 50/71 éditeurs de sécurité ont signalé le fichier comme malveillant.
    • Classification de la menace : Trojan/Win64.MalwareX, étiqueté avec l'exploit d'élévation de privilèges cve-2024-49138.

    3. Gestion des journaux et corrélation réseau

    • Interrogation des journaux SIEM pour l'IP de l'hôte 172.16.17.207.
    • Constats : Confirmation d'une connexion réseau sortante vers l'IP externe de commande et contrôle (C2) 185.107.56.1.

    🛑 Actions de confinement et de remédiation

    1. Isolation de l'hôte : Navigation vers EDR Endpoint Security et activation de Confinement : Activé pour l'hôte Victor (172.16.17.207) afin de bloquer la traversée réseau.
    2. Journalisation des artefacts : Documentation du hachage du fichier malveillant, de l'IP C2 et de l'IP de l'hôte cible dans la gestion des cas.
    3. Clôture du cas : Finalisation de l'analyse du playbook en tant que Vrai positif.

    🎯 Indicateurs de compromission (IOC)

    Type d'artefactValeurDescription
    Hachage du fichier (SHA-256)b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9Exécutable d'exploit malveillant
    Adresse IP C2185.107.56.1IP de commande et contrôle
    IP victime172.16.17.207Hôte Windows 10 compromis
    Chemin du fichierC:\temp\service_installer\svohost.exeEmplacement de l'exécutable
    Télécharger l’outil