Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SOC335-CVE-2024-49138-Exploitation-Detected — Cas documenté de réponse aux incidents pour l'exploitation de CVE-2024-49138, comprenant l'analyse des logs, la validation de hachage, la détection de C2 et les procédures de confinement pour la formation des SOC. | Kitploit
Outils/GitHubGitHub/deividasterechovas/soc335-cve-2024-49138-exploitation-detected
Analyse des VulnérabilitésAnalyse de MalwareCriminalistique NumériqueCommandement et ContrôleApprentissage et ÉducationRéponse aux Incidents
GitHubdeividasterechovas/soc335-cve-2024-49138-exploitation-detected

SOC335-CVE-2024-49138-Exploitation-Detected

Cas documenté de réponse aux incidents pour l'exploitation de CVE-2024-49138, comprenant l'analyse des logs, la validation de hachage, la détection de C2 et les procédures de confinement pour la formation des SOC.

Voir le dépôt
2il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Cas d'élévation de privilèges - SOC335-CVE-2024-49138-Exploitation détectée

Aperçu de l'alerte

Nom d'hôte affecté :

  • Victor

Processus déclencheur :

  • scohost.exe

Processus parent :

  • C:\Windows\System32\WINDOWSPOWERSHELL\V1.0\powershell.exe

Empreinte de fichier :

  • b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9

Raison du déclenchement :

  • Des schémas de comportement inhabituels ou suspects liés à l'empreinte ont été identifiés, indiquant une exploitation potentielle de CVE-2024-49138.

Cas de réponse aux incidents : Échec de connexion et enquête sur les logiciels malveillants

Ce dépôt documente un cas de réponse aux incidents impliquant des échecs de connexion, une détection d'activité malveillante et des efforts de confinement.


Aperçu de l'enquête

Nous commençons par enquêter sur l'alerte reçue et procédons à l'analyse des journaux de Gestion des journaux et de Sécurité des terminaux.

Alerte et journaux

Résumé de l'alerte :

  • Code d'erreur : 0xC000006D

Traduction :

  • STATUS_LOGON_FAILURE : Indique qu'une tentative de connexion a échoué, généralement en raison d'identifiants incorrects.
Image de l'alerte

Journaux observés :

Plusieurs types de systèmes d'exploitation sont présents, avec des comptes Administrateur ou Invité affichant le code d'erreur 0xC000006D.

Journaux d'erreur
Journaux d'erreur

Analyse de l'empreinte

Nous avons analysé l'empreinte fournie dans l'alerte et l'avons confirmée comme malveillante. Le mapping MITRE ATT&CK et le comportement du logiciel malveillant ont également été validés.

Analyse de l'empreinte
Confirmation MITRE ATT&CK

Analyse de l'historique du terminal

En inspectant l'historique du terminal, nous avons identifié une activité suspecte, y compris une commande $url récupérant une URL potentiellement malveillante.

Historique du terminal

Exécution du playbook

En utilisant les informations recueillies, nous avons poursuivi les étapes appropriées du playbook pour ce cas.

Principales conclusions :

  • Logiciel malveillant confirmé comme malveillant.
  • Statut de confinement : Non atteint (au moment de l'examen des journaux et du terminal).
Statut des journaux et de la sécurité du terminal

Analyse du serveur de commande et contrôle (C2)

Nous avons analysé le comportement du logiciel malveillant via AnyRun et identifié l'adresse du serveur de commande et contrôle (C2). Cela a été confirmé par l'analyse du comportement réseau.

Analyse C2
Confirmation C2

Mise à jour du statut :

  • Adresse C2 : Accédée
Confirmation d'accès C2

Confinement et résolution

Confinement :

Nous avons réussi à confiner l'appareil affecté.

Confinement de l'appareil
Confirmation du confinement

Clôture du cas :

Nous avons finalisé le cas avec les notes de l'analyste SOC et la documentation d'exécution du playbook.

Notes du playbook
Notes de l'analyste

Conclusion

Le cas a été clos avec une révision finale et une notation pour évaluer la précision des actions prises lors de l'enquête.

Score final

Points clés à retenir

  1. Analyse du code d'erreur : Comprendre les échecs de connexion 0xC000006D est crucial pour identifier une activité suspecte.
  2. Validation de l'empreinte : Toujours confirmer les alertes par rapport aux bases de données de logiciels malveillants connus.
  3. Analyse du terminal : L'historique du terminal fournit des informations précieuses sur les exécutions de commandes potentielles.
  4. Détection C2 : Des outils comme AnyRun peuvent rationaliser l'identification des adresses C2.
  5. Confinement : Un confinement rapide empêche toute compromission supplémentaire du réseau.

Ressources supplémentaires

  • Cadre MITRE ATT&CK
  • Analyse de logiciels malveillants AnyRun

Ce dépôt sert de référence pour traiter des incidents similaires. Les contributions et les discussions sont les bienvenues !

Analyse des commandes

Commande 1 : C:\Windows\System32\svchost.exe -k termsvcs -s TermService

Explication

  1. C:\Windows\System32\svchost.exe :

    • Processus hôte de service : Un processus système Windows principal utilisé pour héberger plusieurs services Windows implémentés sous forme de bibliothèques de liens dynamiques (DLL).
    • Situé légitimement dans C:\Windows\System32\.
  2. -k termsvcs :

    • Spécifie le groupe de services (termsvcs) pour cette instance de svchost.exe.
    • Le groupe termsvcs est spécifiquement lié aux services Terminal Server.
  3. -s TermService :

    • Spécifie le service exact à démarrer : Services Bureau à distance (TermService).
    • Ce service permet les connexions distantes à l'ordinateur, activant le protocole RDP.

Objectif de TermService

  • Services Bureau à distance :
    • Gère les connexions de bureau à distance, y compris les sessions utilisateur via RDP.
    • Essentiel pour activer l'administration à distance ou les fonctionnalités de bureau à distance.

Commande 2 : C:\Windows\system32\svchost.exe -k netsvcs -p -s Schedule

Explication

  1. C:\Windows\system32\svchost.exe :

    • Processus hôte de service : Un processus système Windows critique utilisé pour héberger des services implémentés sous forme de bibliothèques de liens dynamiques (DLL).
    • Assurez-vous toujours que ce fichier se trouve dans C:\Windows\system32\.
  2. -k netsvcs :

    • Spécifie le groupe de services (netsvcs) que cette instance de svchost.exe héberge.
    • Le groupe netsvcs inclut généralement les services liés au réseau et d'autres services essentiels.
  3. -p :

    • Indique que le service doit s'exécuter en mode persistant, garantissant qu'il reste actif et est redémarré automatiquement si nécessaire.
  4. -s Schedule :

    • Spécifie un service spécifique au sein du groupe à charger : Planificateur de tâches (Schedule).
    • Le service Planificateur de tâches gère les tâches qui s'exécutent à des moments spécifiques ou en réponse à certains déclencheurs.
  5. ID de processus :

    • 1996 est l'ID de processus (PID) pour l'instance de svchost.exe gérant le service Planificateur de tâches.

Commande 3 : C:\Windows\system32\svchost.exe -k DcomLaunch -p

Explication

  1. C:\Windows\system32\svchost.exe :

    • Processus hôte de service : Un processus système Windows principal qui agit comme hôte pour l'exécution de plusieurs services à partir de bibliothèques de liens dynamiques (DLL).
  2. -k DcomLaunch :

    • Spécifie le groupe de services que le processus héberge.
    • DcomLaunch : Fait référence au Lanceur de processus serveur DCOM, responsable du lancement des services Distributed Component Object Model (DCOM).
  3. -p :

    • Indique que le processus doit être persistant et redémarré en cas d'arrêt inattendu.

Objectif de DcomLaunch

  • Composant système : Vital pour de nombreuses opérations Windows, telles que l'activation de la communication entre applications, l'activation de processus et la gestion des requêtes RPC au niveau système.
  • Dépendances : De nombreux services principaux, y compris Windows Update et les applications liées à COM, dépendent de ce processus.

Taskhostw.exe et itinérance des clés

taskhostw.exe

  • Fenêtre d'hôte de tâches : Un processus hôte générique pour les tâches Windows.
  • Emplacement : L'exécutable légitime se trouve dans C:\Windows\System32\.

Itinérance des clés

  • Une fonctionnalité Windows permettant l'itinérance des informations d'identification pour les certificats et les clés privées entre les appareils dans un environnement Active Directory.

Connexion :

  • Si taskhostw.exe interagit avec l'itinérance des clés, cela peut indiquer des tâches en arrière-plan synchronisant les informations d'identification dans un environnement Active Directory.
Télécharger l’outil