Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-49138-SOC-Investigation — CVE-2024-49138 शोषण की SOC जांच, जिसमें ब्रूट-फोर्स गतिविधि, PowerShell निष्पादन, दुर्भावनापूर्ण पेलोड विश्लेषण, विशेषाधिकार वृद्धि और घटना प्रतिक्रिया शामिल है। | Kitploit
उपकरण/GitHubGitHub/adisasoc/cve-2024-49138-soc-investigation
विशेषाधिकार वृद्धिमालवेयर विश्लेषणडिजिटल फोरेंसिकखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रियालैब और अभ्यास
GitHubadisasoc/cve-2024-49138-soc-investigation

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2024-49138-SOC-Investigation

CVE-2024-49138 शोषण की SOC जांच, जिसमें ब्रूट-फोर्स गतिविधि, PowerShell निष्पादन, दुर्भावनापूर्ण पेलोड विश्लेषण, विशेषाधिकार वृद्धि और घटना प्रतिक्रिया शामिल है।

रिपॉजिटरी देखें
1222 दिन पहलेअभी तक समीक्षित नहीं

CVE-2024-49138 शोषण जांच

प्लेटफ़ॉर्म: LetsDefend SOC प्रशिक्षण वातावरण
अलर्ट: SOC335 - CVE-2024-49138 शोषण का पता चला
श्रेणी: विशेषाधिकार वृद्धि | मैलवेयर विश्लेषण | घटना प्रतिक्रिया
स्थिति: जांच पूर्ण ✅

अवलोकन

इस जांच में, मैंने एक Windows एंडपॉइंट पर CVE-2024-49138 के संदिग्ध शोषण से जुड़े एक अलर्ट पर काम किया।

अलर्ट ने शुरू में svohost.exe नामक प्रक्रिया से जुड़ी संदिग्ध गतिविधि की ओर इशारा किया। केवल अलर्ट पर निर्भर रहने के बजाय, मैंने प्रक्रिया विवरण, पैरेंट प्रक्रिया, कमांड लाइन, फ़ाइल स्थान, हैश, और प्रभावित होस्ट के आसपास की गतिविधि की समीक्षा करके शुरुआत की।

जैसे-जैसे मैंने जांच पर काम किया, मुझे अतिरिक्त सबूत मिले जिन्होंने यह निर्धारित करने में मदद की कि गतिविधि वास्तव में दुर्भावनापूर्ण थी या नहीं। इसमें थ्रेट इंटेलिजेंस के विरुद्ध फ़ाइल हैश की जाँच करना, प्रमाणीकरण गतिविधि की समीक्षा करना, और अलर्ट के समय के आसपास क्या हुआ, यह देखना शामिल था।

लक्ष्य केवल अलर्ट बंद करना नहीं था, बल्कि यह समझना था कि क्या हुआ, प्रभाव का निर्धारण करना, और यह तय करना था कि खतरे को रोकने और हटाने के लिए क्या कार्रवाई आवश्यक होगी।

जांच का दायरा

जांच निम्नलिखित पर केंद्रित थी:

  • CVE-2024-49138 शोषण अलर्ट को मान्य करना
  • संदिग्ध प्रक्रिया और उसकी पैरेंट प्रक्रिया की जांच करना
  • थ्रेट इंटेलिजेंस के विरुद्ध संदिग्ध फ़ाइल हैश की जाँच करना
  • घटना से जुड़ी प्रमाणीकरण गतिविधि की समीक्षा करना
  • यह निर्धारित करना कि अलर्ट सही या गलत सकारात्मक था
  • प्रभावित उपयोगकर्ता और एंडपॉइंट की पहचान करना
  • रोकथाम और उन्मूलन कार्रवाइयों का दस्तावेजीकरण करना

अलर्ट अवलोकन

जांच LetsDefend अलर्ट SOC335 - CVE-2024-49138 शोषण का पता चला से शुरू हुई, जिसे विशेषाधिकार वृद्धि अलर्ट के रूप में वर्गीकृत किया गया था।

अलर्ट ने कई जानकारियाँ प्रदान कीं जिनकी तुरंत आगे जांच आवश्यक थी:

सबसे पहले मेरा ध्यान प्रक्रिया के नाम svohost.exe ने खींचा। यह वैध Windows प्रक्रिया svchost.exe से बहुत मिलता-जुलता है, लेकिन नाम अलग है।

फ़ाइल भी C:\temp\service_installer\ से चल रही थी, जबकि इसकी पैरेंट प्रक्रिया PowerShell थी। कुल मिलाकर, ये मेरे लिए अलर्ट को गलत सकारात्मक मानने के बजाय जांच जारी रखने के पर्याप्त कारण थे।

प्रारंभिक अलर्ट साक्ष्य

नीचे दिया गया स्क्रीनशॉट मूल अलर्ट और जांच शुरू करते समय उपलब्ध जानकारी दिखाता है।

प्रारंभिक SOC335 CVE-2024-49138 अलर्ट

संदिग्ध प्रक्रिया विश्लेषण

अगला कदम उस प्रक्रिया को अधिक बारीकी से देखना था जिसने अलर्ट ट्रिगर किया।

प्रक्रिया का नाम svohost.exe था और यह निम्न से चल रही थी:

C:\temp\service_installer\svohost.exe

पहली चीज़ों में से एक जो मैंने देखी वह यह थी कि नाम वैध Windows प्रक्रिया svchost.exe से कितना मिलता-जुलता था। प्रक्रिया के नाम में छोटा अंतर स्वचालित रूप से इसे दुर्भावनापूर्ण नहीं बनाता, लेकिन असामान्य फ़ाइल स्थान और PowerShell पैरेंट प्रक्रिया के साथ मिलकर, इसने गतिविधि को अधिक संदिग्ध बना दिया।

अलर्ट ने निष्पादन योग्य फ़ाइल का SHA-256 हैश भी प्रदान किया। मैंने यह जाँचने के लिए इस हैश का उपयोग किया कि क्या फ़ाइल की पहचान सुरक्षा विक्रेताओं द्वारा पहले ही की जा चुकी है।

थ्रेट इंटेलिजेंस जाँच

मैंने निष्पादन योग्य फ़ाइल के बारे में अतिरिक्त संदर्भ प्राप्त करने के लिए VirusTotal पर फ़ाइल हैश खोजा।

VirusTotal ने दिखाया कि 70 सुरक्षा विक्रेताओं में से 49 ने फ़ाइल को दुर्भावनापूर्ण के रूप में पहचाना। कई पहचानों ने नमूने को CVE-2024-49138 से संबंधित शोषण गतिविधि से भी जोड़ा।

इससे मुझे मजबूत सबूत मिले कि मैं सामान्य Windows निष्पादन योग्य फ़ाइल से निपट नहीं रहा था। हालाँकि, मैंने अंतिम निर्णय लेने के लिए अकेले VirusTotal परिणाम का उपयोग नहीं किया। मैंने इसे प्रक्रिया के नाम, फ़ाइल स्थान, PowerShell पैरेंट प्रक्रिया, और होस्ट पर देखी गई अन्य गतिविधि के साथ मिलाकर विचार किया।

VirusTotal साक्ष्य

VirusTotal मैलवेयर विश्लेषण

प्रमाणीकरण गतिविधि

निष्पादन योग्य फ़ाइल के संदिग्ध होने की पुष्टि करने के बाद, मैंने मैलवेयर पहचान पर रुकने के बजाय घटना से जुड़ी गतिविधि को देखना जारी रखा।

जांच के दौरान, मुझे admin खाते से जुड़ी एक विफल Windows लॉगऑन घटना मिली।

घटना ने दिखाया:

फ़ील्डविवरण
घटना ID4625

घटना ID 4625 एक विफल Windows लॉगऑन प्रयास का प्रतिनिधित्व करती है। इस मामले में, विफल प्रमाणीकरण गतिविधि ने मुझे एंडपॉइंट पर पहले से पहचानी गई संदिग्ध गतिविधि के साथ सहसंबंधित करने के लिए एक और घटना दी।

मैंने इसे सहायक साक्ष्य के रूप में माना और यह मानने के बजाय पूरी घटना की समीक्षा जारी रखी कि एक विफल लॉगिन समझौता साबित करता है।

घटना मूल्यांकन

उपलब्ध साक्ष्य की समीक्षा करने के बाद, मैंने अलर्ट को सही सकारात्मक के रूप में वर्गीकृत किया।

मेरा निर्णय एक संकेतक के बजाय कई निष्कर्षों पर आधारित था:

  • svohost.exe नामक एक संदिग्ध प्रक्रिया अस्थायी निर्देशिका से निष्पादित की गई थी।
  • PowerShell को पैरेंट प्रक्रिया के रूप में पहचाना गया।
  • फ़ाइल हैश को VirusTotal पर 49/70 सुरक्षा विक्रेताओं द्वारा दुर्भावनापूर्ण के रूप में पहचाना गया।
  • नमूना CVE-2024-49138 शोषण से जुड़ा था।
  • जांच के दौरान अतिरिक्त प्रमाणीकरण गतिविधि की पहचान की गई।
  • प्रभावित एंडपॉइंट Victor (172.16.17.207) था।

इस स्तर पर, मेरे पास घटना को दुर्भावनापूर्ण मानने और जांच से रोकथाम और उन्मूलन की ओर बढ़ने के लिए पर्याप्त सबूत थे।

रोकथाम और उन्मूलन

एक बार जब मैंने निर्धारित किया कि अलर्ट सही सकारात्मक था, तो प्राथमिकता जांच से प्रभाव सीमित करने और दुर्भावनापूर्ण गतिविधि को हटाने की ओर स्थानांतरित हो गई।

जांच के आधार पर, मामले में दर्ज की गई प्रतिक्रिया कार्रवाइयाँ थीं:

रोकथाम

  • पहचाने गए दुर्भावनापूर्ण स्रोत IP 185.107.56.141 को ब्लॉक करें।
  • आगे की दुर्भावनापूर्ण गतिविधि या संचार को रोकने के लिए प्रभावित होस्ट Victor को अलग करें।

उन्मूलन

  • जांच के दौरान पहचाने गए अतिरिक्त दुर्भावनापूर्ण IP 203.160.68.12 को ब्लॉक करें।
  • संबंधित दुर्भावनापूर्ण गतिविधि को समाप्त करें।
  • दुर्भावनापूर्ण निष्पादन योग्य फ़ाइल को निम्न से हटाएं:

C:\temp\service_installer\svohost.exe

ये कार्रवाइयाँ आगे की हमलावर गतिविधि को रोकने, प्रभावित सिस्टम को अलग करने, और अलर्ट के लिए जिम्मेदार दुर्भावनापूर्ण फ़ाइल को हटाने के लिए थीं।

प्रतिक्रिया साक्ष्य

घटना मूल्यांकन और प्रतिक्रिया

मुख्य निष्कर्ष

जांच के अंत तक, मैं केवल मूल अलर्ट पर निर्भर रहने के बजाय कई साक्ष्यों को जोड़ने में सक्षम था।

मुख्य निष्कर्ष थे:

  • प्रभावित एंडपॉइंट Victor था जिसका IP पता 172.16.17.207 था।
  • svohost.exe नामक एक संदिग्ध निष्पादन योग्य फ़ाइल C:\temp\service_installer\ से चल रही थी।
  • PowerShell को पैरेंट प्रक्रिया के रूप में पहचाना गया।
  • निष्पादन योग्य फ़ाइल के हैश को VirusTotal पर 70 सुरक्षा विक्रेताओं में से 49 द्वारा दुर्भावनापूर्ण के रूप में चिह्नित किया गया।
  • थ्रेट इंटेलिजेंस ने नमूने को CVE-2024-49138 शोषण से जोड़ा।
  • जांच के दौरान admin खाते और स्रोत IP 185.107.56.141 से जुड़ी एक विफल लॉगऑन घटना की पहचान की गई।
  • समग्र साक्ष्य ने अलर्ट को सही सकारात्मक के रूप में वर्गीकृत करने का समर्थन किया।

MITRE ATT&CK मैपिंग

इस जांच में देखी गई गतिविधि के आधार पर, निम्नलिखित MITRE ATT&CK तकनीकें प्रासंगिक हैं:

तकनीकIDयह क्यों लागू होती है
PowerShellT1059.001PowerShell को संदिग्ध निष्पादन योग्य फ़ाइल की पैरेंट प्रक्रिया के रूप में पहचाना गया।
विशेषाधिकार वृद्धि के लिए शोषणT1068अलर्ट में विशेषाधिकार वृद्धि के लिए CVE-2024-49138 के संदिग्ध शोषण शामिल था।

मैंने मैपिंग को जांच में उपलब्ध साक्ष्य द्वारा समर्थित तकनीकों तक सीमित रखा, बजाय हर संभावित हमलावर व्यवहार को मैप करने की कोशिश करने के।

इस जांच से मैंने क्या सीखा

इस जांच से मैंने मुख्य चीज़ों में से एक यह सीखा कि अकेले एक संकेतक से निर्णय नहीं लेना चाहिए।

संदिग्ध प्रक्रिया का नाम और फ़ाइल स्थान ने मुझे आगे जांच करने का कारण दिया, लेकिन वे अकेले पर्याप्त नहीं थे। पैरेंट प्रक्रिया, फ़ाइल हैश, थ्रेट इंटेलिजेंस परिणाम, प्रमाणीकरण गतिविधि, और आसपास के अलर्ट संदर्भ की जाँच करने से मुझे यह स्पष्ट तस्वीर मिली कि क्या हो रहा था।

इसने दुर्भावनापूर्ण गतिविधि की पहचान करने और उस पर प्रतिक्रिया देने के बीच के अंतर को भी मजबूत किया। एक बार जब अलर्ट की सही सकारात्मक के रूप में पुष्टि हो जाती है, तो जांच को घटना के प्रभाव को कम करने के लिए रोकथाम और उन्मूलन की ओर ले जाना चाहिए।

प्रदर्शित कौशल

  • अलर्ट ट्रायेज और मान्यता
  • एंडपॉइंट प्रक्रिया विश्लेषण
  • Windows इवेंट लॉग विश्लेषण
  • थ्रेट इंटेलिजेंस संवर्धन
  • VirusTotal हैश विश्लेषण
  • घटना जांच
  • सही सकारात्मक / गलत सकारात्मक निर्णय लेना
  • रोकथाम और उन्मूलन योजना
  • MITRE ATT&CK मैपिंग

संबंधित लेख

मैंने इस जांच का विस्तृत दस्तावेजीकरण Medium पर भी किया है:

Medium पर पूरी जांच वॉकथ्रू पढ़ें

अस्वीकरण

यह जांच शैक्षिक और पोर्टफोलियो उद्देश्यों के लिए LetsDefend सिम्युलेटेड SOC प्रशिक्षण वातावरण में पूरी की गई थी। यहां दिखाए गए सिस्टम, उपयोगकर्ता, IP पते, अलर्ट, और घटना गतिविधि प्रशिक्षण परिदृश्य का हिस्सा हैं और वास्तविक उत्पादन घटना का प्रतिनिधित्व नहीं करते हैं।

टूल डाउनलोड करें
फ़ील्डविवरण
गंभीरतामध्यम
होस्टनामVictor
IP पता172.16.17.207
प्रक्रियाsvohost.exe
प्रक्रिया पथC:\temp\service_installer\svohost.exe
प्रक्रिया ID7640
पैरेंट प्रक्रियाpowershell.exe
डिवाइस क्रियाअनुमति दी गई
खाताadmin
परिणामविफल लॉगऑन
त्रुटि कोड0xC000006D
स्रोत IP185.107.56.141