Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !
SOC-Investigation-CVE-2024-49138 — Rapport d'investigation et de réponse aux incidents pour LetsDefend Alert SOC335 (Exploitation de CVE-2024-49138) | Kitploit
Masquage de processus : Le nom imite le fichier système légitime de Windows svchost.exe.
Emplacement du chemin : Les binaires système s'exécutent depuis C:\Windows\System32\, alors que ce binaire s'est exécuté depuis un chemin temp utilisateur.
2. Vérification du renseignement sur les menaces
Hachage du fichier :b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
Détection VirusTotal :50/71 éditeurs de sécurité ont signalé le fichier comme malveillant.
Classification de la menace :Trojan/Win64.MalwareX, étiqueté avec l'exploit d'élévation de privilèges cve-2024-49138.
3. Gestion des journaux et corrélation réseau
Interrogation des journaux SIEM pour l'IP de l'hôte 172.16.17.207.
Constats : Confirmation d'une connexion réseau sortante vers l'IP externe de commande et contrôle (C2) 185.107.56.1.
🛑 Actions de confinement et de remédiation
Isolation de l'hôte : Navigation vers EDR Endpoint Security et activation de Confinement : Activé pour l'hôte Victor (172.16.17.207) afin de bloquer la traversée réseau.
Journalisation des artefacts : Documentation du hachage du fichier malveillant, de l'IP C2 et de l'IP de l'hôte cible dans la gestion des cas.
Clôture du cas : Finalisation de l'analyse du playbook en tant que Vrai positif.