Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !
SOC335-CVE-2024-49138-Exploitation-Detected — Cas documenté de réponse aux incidents pour l'exploitation de CVE-2024-49138, comprenant l'analyse des logs, la validation de hachage, la détection de C2 et les procédures de confinement pour la formation des SOC. | Kitploit
Cas documenté de réponse aux incidents pour l'exploitation de CVE-2024-49138, comprenant l'analyse des logs, la validation de hachage, la détection de C2 et les procédures de confinement pour la formation des SOC.
Des schémas de comportement inhabituels ou suspects liés à l'empreinte ont été identifiés, indiquant une exploitation potentielle de CVE-2024-49138.
Cas de réponse aux incidents : Échec de connexion et enquête sur les logiciels malveillants
Ce dépôt documente un cas de réponse aux incidents impliquant des échecs de connexion, une détection d'activité malveillante et des efforts de confinement.
Aperçu de l'enquête
Nous commençons par enquêter sur l'alerte reçue et procédons à l'analyse des journaux de Gestion des journaux et de Sécurité des terminaux.
Alerte et journaux
Résumé de l'alerte :
Code d'erreur : 0xC000006D
Traduction :
STATUS_LOGON_FAILURE : Indique qu'une tentative de connexion a échoué, généralement en raison d'identifiants incorrects.
Journaux observés :
Plusieurs types de systèmes d'exploitation sont présents, avec des comptes Administrateur ou Invité affichant le code d'erreur 0xC000006D.
Analyse de l'empreinte
Nous avons analysé l'empreinte fournie dans l'alerte et l'avons confirmée comme malveillante. Le mapping MITRE ATT&CK et le comportement du logiciel malveillant ont également été validés.
Analyse de l'historique du terminal
En inspectant l'historique du terminal, nous avons identifié une activité suspecte, y compris une commande $url récupérant une URL potentiellement malveillante.
Exécution du playbook
En utilisant les informations recueillies, nous avons poursuivi les étapes appropriées du playbook pour ce cas.
Principales conclusions :
Logiciel malveillant confirmé comme malveillant.
Statut de confinement : Non atteint (au moment de l'examen des journaux et du terminal).
Analyse du serveur de commande et contrôle (C2)
Nous avons analysé le comportement du logiciel malveillant via AnyRun et identifié l'adresse du serveur de commande et contrôle (C2). Cela a été confirmé par l'analyse du comportement réseau.
Mise à jour du statut :
Adresse C2 : Accédée
Confinement et résolution
Confinement :
Nous avons réussi à confiner l'appareil affecté.
Clôture du cas :
Nous avons finalisé le cas avec les notes de l'analyste SOC et la documentation d'exécution du playbook.
Conclusion
Le cas a été clos avec une révision finale et une notation pour évaluer la précision des actions prises lors de l'enquête.
Points clés à retenir
Analyse du code d'erreur : Comprendre les échecs de connexion 0xC000006D est crucial pour identifier une activité suspecte.
Validation de l'empreinte : Toujours confirmer les alertes par rapport aux bases de données de logiciels malveillants connus.
Analyse du terminal : L'historique du terminal fournit des informations précieuses sur les exécutions de commandes potentielles.
Détection C2 : Des outils comme AnyRun peuvent rationaliser l'identification des adresses C2.
Confinement : Un confinement rapide empêche toute compromission supplémentaire du réseau.
Processus hôte de service : Un processus système Windows principal utilisé pour héberger plusieurs services Windows implémentés sous forme de bibliothèques de liens dynamiques (DLL).
Situé légitimement dans C:\Windows\System32\.
-k termsvcs :
Spécifie le groupe de services (termsvcs) pour cette instance de svchost.exe.
Le groupe termsvcs est spécifiquement lié aux services Terminal Server.
-s TermService :
Spécifie le service exact à démarrer : Services Bureau à distance (TermService).
Ce service permet les connexions distantes à l'ordinateur, activant le protocole RDP.
Objectif de TermService
Services Bureau à distance :
Gère les connexions de bureau à distance, y compris les sessions utilisateur via RDP.
Essentiel pour activer l'administration à distance ou les fonctionnalités de bureau à distance.
Processus hôte de service : Un processus système Windows critique utilisé pour héberger des services implémentés sous forme de bibliothèques de liens dynamiques (DLL).
Assurez-vous toujours que ce fichier se trouve dans C:\Windows\system32\.
-k netsvcs :
Spécifie le groupe de services (netsvcs) que cette instance de svchost.exe héberge.
Le groupe netsvcs inclut généralement les services liés au réseau et d'autres services essentiels.
-p :
Indique que le service doit s'exécuter en mode persistant, garantissant qu'il reste actif et est redémarré automatiquement si nécessaire.
-s Schedule :
Spécifie un service spécifique au sein du groupe à charger : Planificateur de tâches (Schedule).
Le service Planificateur de tâches gère les tâches qui s'exécutent à des moments spécifiques ou en réponse à certains déclencheurs.
ID de processus :
1996 est l'ID de processus (PID) pour l'instance de svchost.exe gérant le service Planificateur de tâches.
Processus hôte de service : Un processus système Windows principal qui agit comme hôte pour l'exécution de plusieurs services à partir de bibliothèques de liens dynamiques (DLL).
-k DcomLaunch :
Spécifie le groupe de services que le processus héberge.
DcomLaunch : Fait référence au Lanceur de processus serveur DCOM, responsable du lancement des services Distributed Component Object Model (DCOM).
-p :
Indique que le processus doit être persistant et redémarré en cas d'arrêt inattendu.
Objectif de DcomLaunch
Composant système : Vital pour de nombreuses opérations Windows, telles que l'activation de la communication entre applications, l'activation de processus et la gestion des requêtes RPC au niveau système.
Dépendances : De nombreux services principaux, y compris Windows Update et les applications liées à COM, dépendent de ce processus.
Taskhostw.exe et itinérance des clés
taskhostw.exe
Fenêtre d'hôte de tâches : Un processus hôte générique pour les tâches Windows.
Emplacement : L'exécutable légitime se trouve dans C:\Windows\System32\.
Itinérance des clés
Une fonctionnalité Windows permettant l'itinérance des informations d'identification pour les certificats et les clés privées entre les appareils dans un environnement Active Directory.
Connexion :
Si taskhostw.exe interagit avec l'itinérance des clés, cela peut indiquer des tâches en arrière-plan synchronisant les informations d'identification dans un environnement Active Directory.