Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SOC335-CVE-2024-49138-Exploitation-Detected — Procédure détaillée de réponse aux incidents analysant l'exploitation de CVE-2024-49138 sur Windows, couvrant l'analyse de l'arborescence des processus, l'identification des IOC et le mapping MITRE ATT&CK pour la détection et l'atténuation. | Kitploit
Outils/GitHubGitHub/bridg3ops/soc335-cve-2024-49138-exploitation-detected
Gestion des Indicateurs de Compromission (IOC)Escalade de PrivilègesAnalyse des VulnérabilitésCriminalistique NumériqueRenseignement sur les MenacesApprentissage et ÉducationRéponse aux Incidents
GitHubbridg3ops/soc335-cve-2024-49138-exploitation-detected

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

SOC335-CVE-2024-49138-Exploitation-Detected

Procédure détaillée de réponse aux incidents analysant l'exploitation de CVE-2024-49138 sur Windows, couvrant l'analyse de l'arborescence des processus, l'identification des IOC et le mapping MITRE ATT&CK pour la détection et l'atténuation.

Voir le dépôt
4il y a 9 moisPas encore vérifié
Partager

Détection de l'exploitation de CVE-2024-49138

Dans ce projet, j'ai enquêté sur un incident de sécurité simulé sur la plateforme LetsDefend, où une machine Windows a été compromise via l'exploitation de CVE-2024-49138 — une vulnérabilité d'élévation de privilèges dans le pilote Windows Common Log File System (CLFS). L'attaquant a utilisé cette vulnérabilité pour obtenir des privilèges élevés et établir un accès distant via RDP.

Points clés à retenir

  • Identifié l'exploitation de CVE-2024-49138 via un comportement anormal des processus.
  • Analysé l'utilisation d'un processus déguisé (svohost.exe) pour échapper à la détection.
  • Détecté l'utilisation de Living-off-the-Land Binaries (LOLBins) et de scripts PowerShell dans la chaîne d'attaque.
  • Cartographié les techniques d'attaque selon le framework MITRE ATT&CK pour une meilleure compréhension.
  • Recommandé des stratégies d'atténuation pour prévenir des incidents similaires à l'avenir.

Aperçu de l'incident

  • Nom de l'alerte : SOC335 - Exploitation de CVE-2024-49138 détectée
  • Heure de détection : 22 janvier 2025, 02:37 AM UTC
  • Nom d'hôte affecté : Victor
  • Adresse IP : 172.16.17.207
  • Niveau de gravité : Élevé
  • Techniques MITRE ATT&CK :
  • T1059.001 – PowerShell
  • T1055 – Injection de processus
  • T1548 – Abus du mécanisme de contrôle d'élévation
  • T1068 – Exploitation pour l'élévation de privilèges
  • T1110 – Force brute

Étapes de l'investigation

1. Analyse de l'alerte

Lors de la réception de l'alerte, j'ai noté l'exécution d'un processus suspect nommé svohost.exe — une faute d'orthographe intentionnelle du svchost.exe légitime. Ce processus a été exécuté depuis un chemin inhabituel : C:\temp\service_installer\svohost.exe, et a été généré par powershell.exe, indiquant une activité potentiellement malveillante.

2. Examen de l'arborescence des processus

En utilisant le module de sécurité des endpoints de la plateforme LetsDefend, j'ai retracé l'arborescence des processus :

  • Processus parent : powershell.exe
  • Processus enfant : svohost.exe
  • Ligne de commande : \??\C:\Windows\system32\conhost.exe 0xffffffff -ForceV1

Cette séquence suggérait l'utilisation de PowerShell pour exécuter un binaire malveillant, qui à son tour a invoqué conhost.exe avec des paramètres suspects.

3. Activité réseau

Une analyse plus approfondie a révélé une connexion réussie via le protocole Remote Desktop Protocol (RDP) depuis une adresse IP malveillante connue : 185.107.56.141. Cela a confirmé que l'attaquant avait obtenu un accès distant au système compromis.

4. Indicateurs de compromission (IOCs)

  • Hachage du fichier : b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
  • Adresse IP malveillante : 185.107.56.141
  • URL malveillante : https://files-ld.s3.us-east-2.amazonaws.com/service-installer.zip

Ces IOCs ont été identifiés et documentés pour un partage et un blocage ultérieurs dans le cadre du renseignement sur les menaces.


Outils et techniques utilisés

  • Plateforme LetsDefend : Pour la surveillance des alertes, l'analyse des processus et la simulation de réponse aux incidents.
  • VirusTotal & Hybrid Analysis : Pour analyser le comportement et la réputation du binaire malveillant.
  • Framework MITRE ATT&CK : Pour cartographier les techniques d'attaque et comprendre les tactiques de l'adversaire.
  • Analyse PowerShell et ligne de commande : Pour disséquer les commandes utilisées dans la chaîne d'attaque.

Recommandations

  • Isoler l'hôte affecté : Retirer immédiatement le système compromis du réseau pour empêcher tout mouvement latéral.
  • Révoquer et renouveler les identifiants : Modifier tous les mots de passe associés au système affecté et à tout compte potentiellement compromis.
  • Bloquer les IP et URL malveillants : Mettre à jour les paramètres du pare-feu et du proxy pour empêcher la communication avec des entités malveillantes connues.
  • Appliquer les correctifs de sécurité : S'assurer que tous les systèmes sont mis à jour avec les derniers correctifs de sécurité, en particulier ceux traitant de CVE-2024-49138.
  • Mettre en œuvre l'authentification multifacteur (MFA) : Surtout pour les services d'accès distant comme RDP afin d'ajouter une couche de sécurité supplémentaire.

Télécharger l’outil