Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SOC335-CVE-2024-49138-Exploitation-Detected — LetsDefend SOC lab enquêtant sur CVE-2024-49138 et l'activité malveillante associée. | Kitploit
Outils/GitHubGitHub/mohamedbrek/soc335-cve-2024-49138-exploitation-detected
Gestion des Indicateurs de Compromission (IOC)Criminalistique RéseauAnalyse de MalwareCriminalistique NumériqueRenseignement sur les MenacesApprentissage et ÉducationRéponse aux IncidentsAnalyse de JournauxLabs et Pratique

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHubmohamedbrek/soc335-cve-2024-49138-exploitation-detected

SOC335-CVE-2024-49138-Exploitation-Detected

LetsDefend SOC lab enquêtant sur CVE-2024-49138 et l'activité malveillante associée.

Voir le dépôt
2il y a 22 heuresPas encore vérifié
Partager

SOC335 - Exploitation de CVE-2024-49138 détectée

À propos

Il s'agissait de l'un des exercices de laboratoire SOC que j'ai réalisés sur LetsDefend.

L'alerte concernait CVE-2024-49138. J'ai enquêté sur l'alerte, vérifié un hash suspect sur VirusTotal et recherché dans les journaux disponibles toute activité associée.

Ce que j'ai fait

  • Enquêté sur l'alerte initiale
  • Extrait et vérifié le hash suspect sur VirusTotal
  • Consulté la gestion des journaux de LetsDefend
  • Enquêté sur le fichier et le processus suspects
  • Vérifié les adresses IP associées et l'activité réseau
  • Créé une chronologie de l'activité
  • Identifié les IOCs

Enquête sur le hash

J'ai soumis le hash suspect à VirusTotal.

Hash :

root@kitploit:~
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9

Résultat VirusTotal :

root@kitploit:~
The binary svohost.exe (SHA-256:b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9) was confirmed malicious

Enquête sur les journaux

J'ai recherché dans les journaux LetsDefend en utilisant les indicateurs trouvés lors de l'enquête.

Voici quelques-uns des éléments que j'ai recherchés :

  • Nom de fichier
  • Hash
  • Processus
  • Adresse IP
  • Nom d'hôte
  • Utilisateur

Constats :

J'ai filtré les journaux pour l'IP : 172.16.17.207 et observé :

  • Plusieurs tentatives de connexion par force brute depuis 185.107.56[.]141
  • Connexion RDP réussie
  • Trafic sortant vers un serveur C2 malveillant

IOCs

  • Hash : b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
  • IP : 185.107.56.141
  • Domaine : files-ld.s3.us-east-2.amazonaws.com
  • Fichier : svohost.exe

Conclusion

Selon l'enquête, l'hôte victime présentait des activités normales, puis a établi une connexion RDP réussie ainsi qu'une communication sortante avec le serveur Java distant.

De plus, l'examen du hash a également conclu que le fichier svohost.exe était malveillant.

Outils

  • LetsDefend
  • VirusTotal
  • Endpoint Security
  • Log Management

Preuves

Les captures d'écran de l'enquête sont stockées dans le dossier screenshots.

Télécharger l’outil