
LetsDefend SOC lab enquêtant sur CVE-2024-49138 et l'activité malveillante associée.
Il s'agissait de l'un des exercices de laboratoire SOC que j'ai réalisés sur LetsDefend.
L'alerte concernait CVE-2024-49138. J'ai enquêté sur l'alerte, vérifié un hash suspect sur VirusTotal et recherché dans les journaux disponibles toute activité associée.
J'ai soumis le hash suspect à VirusTotal.
Hash :
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
Résultat VirusTotal :
The binary svohost.exe (SHA-256:b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9) was confirmed malicious
J'ai recherché dans les journaux LetsDefend en utilisant les indicateurs trouvés lors de l'enquête.
Voici quelques-uns des éléments que j'ai recherchés :
Constats :
J'ai filtré les journaux pour l'IP : 172.16.17.207 et observé :
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9185.107.56.141files-ld.s3.us-east-2.amazonaws.comsvohost.exeSelon l'enquête, l'hôte victime présentait des activités normales, puis a établi une connexion RDP réussie ainsi qu'une communication sortante avec le serveur Java distant.
De plus, l'examen du hash a également conclu que le fichier svohost.exe était malveillant.
Les captures d'écran de l'enquête sont stockées dans le dossier screenshots.