Détection de l'exploitation de CVE-2024-49138
Dans ce projet, j'ai enquêté sur un incident de sécurité simulé sur la plateforme LetsDefend, où une machine Windows a été compromise via l'exploitation de CVE-2024-49138 — une vulnérabilité d'élévation de privilèges dans le pilote Windows Common Log File System (CLFS). L'attaquant a utilisé cette vulnérabilité pour obtenir des privilèges élevés et établir un accès distant via RDP.
Points clés à retenir
- Identifié l'exploitation de CVE-2024-49138 via un comportement anormal des processus.
- Analysé l'utilisation d'un processus déguisé (
svohost.exe) pour échapper à la détection.
- Détecté l'utilisation de Living-off-the-Land Binaries (LOLBins) et de scripts PowerShell dans la chaîne d'attaque.
- Cartographié les techniques d'attaque selon le framework MITRE ATT&CK pour une meilleure compréhension.
- Recommandé des stratégies d'atténuation pour prévenir des incidents similaires à l'avenir.
Aperçu de l'incident
- Nom de l'alerte : SOC335 - Exploitation de CVE-2024-49138 détectée
- Heure de détection : 22 janvier 2025, 02:37 AM UTC
- Nom d'hôte affecté : Victor
- Adresse IP : 172.16.17.207
- Niveau de gravité : Élevé
- Techniques MITRE ATT&CK :
- T1059.001 – PowerShell
- T1055 – Injection de processus
- T1548 – Abus du mécanisme de contrôle d'élévation
- T1068 – Exploitation pour l'élévation de privilèges
- T1110 – Force brute
Étapes de l'investigation
1. Analyse de l'alerte
Lors de la réception de l'alerte, j'ai noté l'exécution d'un processus suspect nommé svohost.exe — une faute d'orthographe intentionnelle du svchost.exe légitime. Ce processus a été exécuté depuis un chemin inhabituel : C:\temp\service_installer\svohost.exe, et a été généré par powershell.exe, indiquant une activité potentiellement malveillante.
2. Examen de l'arborescence des processus
En utilisant le module de sécurité des endpoints de la plateforme LetsDefend, j'ai retracé l'arborescence des processus :
- Processus parent :
powershell.exe
- Processus enfant :
svohost.exe
- Ligne de commande :
\??\C:\Windows\system32\conhost.exe 0xffffffff -ForceV1
Cette séquence suggérait l'utilisation de PowerShell pour exécuter un binaire malveillant, qui à son tour a invoqué conhost.exe avec des paramètres suspects.
3. Activité réseau
Une analyse plus approfondie a révélé une connexion réussie via le protocole Remote Desktop Protocol (RDP) depuis une adresse IP malveillante connue : 185.107.56.141. Cela a confirmé que l'attaquant avait obtenu un accès distant au système compromis.
4. Indicateurs de compromission (IOCs)
- Hachage du fichier :
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
- Adresse IP malveillante :
185.107.56.141
- URL malveillante :
https://files-ld.s3.us-east-2.amazonaws.com/service-installer.zip
Ces IOCs ont été identifiés et documentés pour un partage et un blocage ultérieurs dans le cadre du renseignement sur les menaces.
Outils et techniques utilisés
- Plateforme LetsDefend : Pour la surveillance des alertes, l'analyse des processus et la simulation de réponse aux incidents.
- VirusTotal & Hybrid Analysis : Pour analyser le comportement et la réputation du binaire malveillant.
- Framework MITRE ATT&CK : Pour cartographier les techniques d'attaque et comprendre les tactiques de l'adversaire.
- Analyse PowerShell et ligne de commande : Pour disséquer les commandes utilisées dans la chaîne d'attaque.
Recommandations
- Isoler l'hôte affecté : Retirer immédiatement le système compromis du réseau pour empêcher tout mouvement latéral.
- Révoquer et renouveler les identifiants : Modifier tous les mots de passe associés au système affecté et à tout compte potentiellement compromis.
- Bloquer les IP et URL malveillants : Mettre à jour les paramètres du pare-feu et du proxy pour empêcher la communication avec des entités malveillantes connues.
- Appliquer les correctifs de sécurité : S'assurer que tous les systèmes sont mis à jour avec les derniers correctifs de sécurité, en particulier ceux traitant de CVE-2024-49138.
- Mettre en œuvre l'authentification multifacteur (MFA) : Surtout pour les services d'accès distant comme RDP afin d'ajouter une couche de sécurité supplémentaire.