CVE-2024-49138 शोषण का पता लगाना
इस प्रोजेक्ट में, मैंने LetsDefend प्लेटफॉर्म पर एक अनुकरणीय सुरक्षा घटना की जांच की, जहाँ CVE-2024-49138—Windows Common Log File System (CLFS) ड्राइवर में एक विशेषाधिकार वृद्धि भेद्यता—के शोषण के माध्यम से एक Windows मशीन से समझौता किया गया था। हमलावर ने इस भेद्यता का उपयोग करके उन्नत विशेषाधिकार प्राप्त किए और RDP के माध्यम से दूरस्थ पहुँच स्थापित की।
मुख्य निष्कर्ष
- पहचान की CVE-2024-49138 के शोषण की असामान्य प्रक्रिया व्यवहार के माध्यम से।
- विश्लेषण किया एक छद्म प्रक्रिया (
svohost.exe) का उपयोग करके पता लगाने से बचने के लिए।
- पता लगाया अटैक चेन में Living-off-the-Land बाइनरीज़ (LOLBins) और PowerShell स्क्रिप्ट का उपयोग।
- मैप किया अटैक तकनीकों को MITRE ATT&CK फ्रेमवर्क में बेहतर समझ के लिए।
- अनुशंसित शमन रणनीतियाँ भविष्य में समान घटनाओं को रोकने के लिए।
घटना अवलोकन
- अलर्ट नाम: SOC335 - CVE-2024-49138 शोषण का पता चला
- पता लगाने का समय: 22 जनवरी, 2025, 02:37 AM UTC
- प्रभावित होस्टनाम: Victor
- IP पता: 172.16.17.207
- गंभीरता स्तर: उच्च
- MITRE ATT&CK तकनीकें:
- T1059.001 – PowerShell
- T1055 – प्रक्रिया इंजेक्शन
- T1548 – ऊंचाई नियंत्रण तंत्र का दुरुपयोग
- T1068 – विशेषाधिकार वृद्धि के लिए शोषण
- T1110 – ब्रूट फोर्स
जांच कदम
1. अलर्ट विश्लेषण
अलर्ट प्राप्त करने पर, मैंने svohost.exe नामक एक संदिग्ध प्रक्रिया के निष्पादन पर ध्यान दिया—यह वैध svchost.exe की जानबूझकर गलत वर्तनी है। यह प्रक्रिया एक असामान्य पथ से निष्पादित की गई थी: C:\temp\service_installer\svohost.exe, और इसे powershell.exe द्वारा स्पॉन किया गया था, जो संभावित दुर्भावनापूर्ण गतिविधि का संकेत देता है।
2. प्रक्रिया ट्री परीक्षा
LetsDefend प्लेटफॉर्म के एंडपॉइंट सुरक्षा मॉड्यूल का उपयोग करके, मैंने प्रक्रिया ट्री का पता लगाया:
- मूल प्रक्रिया:
powershell.exe
- चाइल्ड प्रक्रिया:
svohost.exe
- कमांड लाइन:
\??\C:\Windows\system32\conhost.exe 0xffffffff -ForceV1
यह अनुक्रम PowerShell के उपयोग का सुझाव देता है ताकि एक दुर्भावनापूर्ण बाइनरी को निष्पादित किया जा सके, जिसने बाद में संदिग्ध पैरामीटर के साथ conhost.exe को आमंत्रित किया।
3. नेटवर्क गतिविधि
आगे के विश्लेषण से एक ज्ञात दुर्भावनापूर्ण IP पते: 185.107.56.141 से एक सफल रिमोट डेस्कटॉप प्रोटोकॉल (RDP) लॉगिन का पता चला। इसने पुष्टि की कि हमलावर ने समझौता किए गए सिस्टम तक दूरस्थ पहुँच प्राप्त कर ली है।
4. समझौते के संकेतक (IOCs)
- फ़ाइल हैश:
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
- दुर्भावनापूर्ण IP:
185.107.56.141
- दुर्भावनापूर्ण URL:
https://files-ld.s3.us-east-2.amazonaws.com/service-installer.zip
ये IOCs आगे की खतरा खुफिया साझाकरण और अवरोधन के लिए पहचाने और दस्तावेज किए गए।
उपयोग किए गए उपकरण और तकनीकें
- LetsDefend प्लेटफॉर्म: अलर्ट निगरानी, प्रक्रिया विश्लेषण और घटना प्रतिक्रिया अनुकरण के लिए।
- VirusTotal और हाइब्रिड विश्लेषण: दुर्भावनापूर्ण बाइनरी के व्यवहार और प्रतिष्ठा का विश्लेषण करने के लिए।
- MITRE ATT&CK फ्रेमवर्क: अटैक तकनीकों को मैप करने और प्रतिद्वंद्वी की रणनीति को समझने के लिए।
- PowerShell और कमांड लाइन विश्लेषण: अटैक चेन में उपयोग किए गए कमांड को विच्छेदित करने के लिए।
सिफारिशें
- प्रभावित होस्ट को अलग करें: पार्श्व गति को रोकने के लिए समझौता किए गए सिस्टम को तुरंत नेटवर्क से हटा दें।
- क्रेडेंशियल्स को रद्द और घुमाएँ: प्रभावित सिस्टम और किसी भी संभावित रूप से समझौता किए गए खातों से संबंधित सभी पासवर्ड बदलें।
- दुर्भावनापूर्ण IP और URL को अवरुद्ध करें: ज्ञात दुर्भावनापूर्ण संस्थाओं के साथ संचार को रोकने के लिए फ़ायरवॉल और प्रॉक्सी सेटिंग्स अपडेट करें।
- सुरक्षा पैच लागू करें: सुनिश्चित करें कि सभी सिस्टम नवीनतम सुरक्षा पैच के साथ अपडेट किए गए हैं, विशेष रूप से CVE-2024-49138 को संबोधित करने वाले।
- मल्टी-फैक्टर ऑथेंटिकेशन (MFA) लागू करें: विशेष रूप से RDP जैसी दूरस्थ पहुँच सेवाओं के लिए सुरक्षा की एक अतिरिक्त परत जोड़ने के लिए।