
Investigation SOC d’une alerte d’exploitation de CVE-2024-49138 à l’aide de l’analyse des journaux, du renseignement sur les menaces et de la mise en quarantaine des points de terminaison.
Ce projet documente une enquête SOC sur une alerte d'exploitation de CVE-2024-49138 à l'aide de la plateforme LetsDefend. L'enquête a consisté à analyser les journaux réseau, à rechercher les indicateurs de compromission, à déterminer si une communication suspecte avait eu lieu et à contenir le point de terminaison affecté.

Les journaux du pare-feu ont été examinés pour enquêter sur la communication impliquant le point de terminaison affecté. Un trafic a été identifié entre l'adresse IP externe suspecte et l'hôte interne.
L'adresse IP externe a été examinée à l'aide de VirusTotal et d'informations supplémentaires sur les menaces afin de déterminer si elle était associée à une activité suspecte.
Le point de terminaison affecté a été identifié comme étant Victor (172.16.17.207), un client Windows 10.

Sur la base des conclusions de l'enquête, le point de terminaison affecté a été contenu via la plateforme de détection et de réponse des points de terminaison (EDR) afin d'empêcher toute activité potentiellement malveillante supplémentaire.
| Type | Valeur |
|---|---|
| IP externe | 185.107.56.141 |
| IP interne | 172.16.17.207 |
| Nom d'hôte | Victor |

L'alerte a été déterminée comme un vrai positif. Une activité réseau suspecte associée à l'alerte d'exploitation a été identifiée, et le point de terminaison affecté a été contenu dans le cadre du processus de réponse aux incidents.



Ce projet a été réalisé dans un environnement SOC simulé à des fins éducatives et de portfolio.