Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !
SOC335-CVE-2024-49138-Exploitation-Detected — Procédure détaillée de réponse aux incidents analysant l'exploitation de CVE-2024-49138 sur Windows, couvrant l'analyse de l'arborescence des processus, l'identification des IOC et le mapping MITRE ATT&CK pour la détection et l'atténuation. | Kitploit
Procédure détaillée de réponse aux incidents analysant l'exploitation de CVE-2024-49138 sur Windows, couvrant l'analyse de l'arborescence des processus, l'identification des IOC et le mapping MITRE ATT&CK pour la détection et l'atténuation.
Dans ce projet, j'ai enquêté sur un incident de sécurité simulé sur la plateforme LetsDefend, où une machine Windows a été compromise via l'exploitation de CVE-2024-49138 — une vulnérabilité d'élévation de privilèges dans le pilote Windows Common Log File System (CLFS). L'attaquant a utilisé cette vulnérabilité pour obtenir des privilèges élevés et établir un accès distant via RDP.
Points clés à retenir
Identifié l'exploitation de CVE-2024-49138 via un comportement anormal des processus.
Analysé l'utilisation d'un processus déguisé (svohost.exe) pour échapper à la détection.
Détecté l'utilisation de Living-off-the-Land Binaries (LOLBins) et de scripts PowerShell dans la chaîne d'attaque.
Cartographié les techniques d'attaque selon le framework MITRE ATT&CK pour une meilleure compréhension.
Recommandé des stratégies d'atténuation pour prévenir des incidents similaires à l'avenir.
Aperçu de l'incident
Nom de l'alerte : SOC335 - Exploitation de CVE-2024-49138 détectée
Heure de détection : 22 janvier 2025, 02:37 AM UTC
Nom d'hôte affecté : Victor
Adresse IP : 172.16.17.207
Niveau de gravité : Élevé
Techniques MITRE ATT&CK :
T1059.001 – PowerShell
T1055 – Injection de processus
T1548 – Abus du mécanisme de contrôle d'élévation
T1068 – Exploitation pour l'élévation de privilèges
T1110 – Force brute
Étapes de l'investigation
1. Analyse de l'alerte
Lors de la réception de l'alerte, j'ai noté l'exécution d'un processus suspect nommé svohost.exe — une faute d'orthographe intentionnelle du svchost.exe légitime. Ce processus a été exécuté depuis un chemin inhabituel : C:\temp\service_installer\svohost.exe, et a été généré par powershell.exe, indiquant une activité potentiellement malveillante.
2. Examen de l'arborescence des processus
En utilisant le module de sécurité des endpoints de la plateforme LetsDefend, j'ai retracé l'arborescence des processus :
Processus parent :powershell.exe
Processus enfant :svohost.exe
Ligne de commande :\??\C:\Windows\system32\conhost.exe 0xffffffff -ForceV1
Cette séquence suggérait l'utilisation de PowerShell pour exécuter un binaire malveillant, qui à son tour a invoqué conhost.exe avec des paramètres suspects.
3. Activité réseau
Une analyse plus approfondie a révélé une connexion réussie via le protocole Remote Desktop Protocol (RDP) depuis une adresse IP malveillante connue : 185.107.56.141. Cela a confirmé que l'attaquant avait obtenu un accès distant au système compromis.
4. Indicateurs de compromission (IOCs)
Hachage du fichier :b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
Ces IOCs ont été identifiés et documentés pour un partage et un blocage ultérieurs dans le cadre du renseignement sur les menaces.
Outils et techniques utilisés
Plateforme LetsDefend : Pour la surveillance des alertes, l'analyse des processus et la simulation de réponse aux incidents.
VirusTotal & Hybrid Analysis : Pour analyser le comportement et la réputation du binaire malveillant.
Framework MITRE ATT&CK : Pour cartographier les techniques d'attaque et comprendre les tactiques de l'adversaire.
Analyse PowerShell et ligne de commande : Pour disséquer les commandes utilisées dans la chaîne d'attaque.
Recommandations
Isoler l'hôte affecté : Retirer immédiatement le système compromis du réseau pour empêcher tout mouvement latéral.
Révoquer et renouveler les identifiants : Modifier tous les mots de passe associés au système affecté et à tout compte potentiellement compromis.
Bloquer les IP et URL malveillants : Mettre à jour les paramètres du pare-feu et du proxy pour empêcher la communication avec des entités malveillantes connues.
Appliquer les correctifs de sécurité : S'assurer que tous les systèmes sont mis à jour avec les derniers correctifs de sécurité, en particulier ceux traitant de CVE-2024-49138.
Mettre en œuvre l'authentification multifacteur (MFA) : Surtout pour les services d'accès distant comme RDP afin d'ajouter une couche de sécurité supplémentaire.