विशेषाधिकार वृद्धि मामला - SOC335-CVE-2024-49138-Exploitation-Detected
अलर्ट अवलोकन
प्रभावित होस्टनाम:
ट्रिगर करने वाली प्रक्रिया:
पैरेंट प्रक्रिया:
C:\Windows\System32\WINDOWSPOWERSHELL\V1.0\powershell.exe
फ़ाइल हैश:
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
ट्रिगर कारण:
- हैश से जुड़े व्यवहार के असामान्य या संदिग्ध पैटर्न की पहचान की गई है, जो CVE-2024-49138 के संभावित शोषण का संकेत देते हैं।
घटना प्रतिक्रिया मामला: लॉगऑन विफलता और मैलवेयर जाँच
यह रिपॉजिटरी एक घटना प्रतिक्रिया मामले का दस्तावेजीकरण करती है जिसमें लॉगऑन विफलताएँ, दुर्भावनापूर्ण गतिविधि का पता लगाना और नियंत्रण के प्रयास शामिल हैं।
जाँच अवलोकन
हम प्राप्त अलर्ट की जाँच से शुरुआत करते हैं और लॉग प्रबंधन तथा एंडपॉइंट सुरक्षा से लॉग का विश्लेषण करने के लिए आगे बढ़ते हैं।
अलर्ट और लॉग
अलर्ट सारांश:
अनुवाद:
- STATUS_LOGON_FAILURE: इंगित करता है कि लॉगऑन प्रयास विफल रहा, आमतौर पर गलत क्रेडेंशियल के कारण।
देखे गए लॉग:
कई OS प्रकार हैं, जिनमें Admin या Guest खातों में त्रुटि कोड 0xC000006D दिखाई देता है।
हैश विश्लेषण
हमने अलर्ट में दिए गए हैश का विश्लेषण किया और इसे दुर्भावनापूर्ण पुष्टि किया। MITRE ATT&CK फ्रेमवर्क मैपिंग और मैलवेयर व्यवहार को भी मान्य किया गया।
टर्मिनल इतिहास विश्लेषण
टर्मिनल इतिहास का निरीक्षण करके, हमने संदिग्ध गतिविधि की पहचान की, जिसमें एक $url कमांड शामिल है जो संभावित रूप से दुर्भावनापूर्ण URL प्राप्त कर रहा था।
प्लेबुक निष्पादन
एकत्रित जानकारी का उपयोग करते हुए, हमने इस मामले के लिए उपयुक्त प्लेबुक चरणों के साथ आगे बढ़े।
मुख्य निष्कर्ष:
- मैलवेयर को दुर्भावनापूर्ण पुष्टि किया गया।
- नियंत्रण स्थिति: प्राप्त नहीं (लॉग और एंडपॉइंट समीक्षा के समय)।
कमांड और कंट्रोल (C2) विश्लेषण
हमने AnyRun के माध्यम से मैलवेयर व्यवहार का विश्लेषण किया और कमांड और कंट्रोल (C2) पता पहचाना। नेटवर्क व्यवहार विश्लेषण के माध्यम से इसकी पुष्टि की गई।
स्थिति अद्यतन:
नियंत्रण और समाधान
नियंत्रण:
हमने प्रभावित डिवाइस को सफलतापूर्वक नियंत्रित कर लिया।
मामले का समापन:
हमने SOC विश्लेषक नोट्स और प्लेबुक निष्पादन दस्तावेज़ीकरण के साथ मामले को अंतिम रूप दिया।
निष्कर्ष
जाँच के दौरान उठाए गए कार्यों की सटीकता का आकलन करने के लिए अंतिम समीक्षा और स्कोरिंग के साथ मामला बंद किया गया।
मुख्य सीख
- त्रुटि कोड विश्लेषण: संदिग्ध गतिविधि की पहचान के लिए
0xC000006D लॉगऑन विफलताओं को समझना महत्वपूर्ण है।
- हैश सत्यापन: अलर्ट की पुष्टि हमेशा ज्ञात मैलवेयर डेटाबेस के विरुद्ध करें।
- टर्मिनल विश्लेषण: टर्मिनल इतिहास संभावित कमांड निष्पादन में मूल्यवान अंतर्दृष्टि प्रदान करता है।
- C2 पहचान: AnyRun जैसे उपकरण C2 पतों की पहचान को सुव्यवस्थित कर सकते हैं।
- नियंत्रण: समय पर नियंत्रण नेटवर्क से आगे समझौता होने से रोकता है।
अतिरिक्त संसाधन
यह रिपॉजिटरी समान घटनाओं को संभालने के लिए एक संदर्भ के रूप में कार्य करती है। योगदान और चर्चाएँ स्वागत योग्य हैं!
कमांड विश्लेषण
कमांड 1: C:\Windows\System32\svchost.exe -k termsvcs -s TermService
स्पष्टीकरण
-
C:\Windows\System32\svchost.exe:
- सेवा होस्ट प्रक्रिया: एक मुख्य विंडोज़ सिस्टम प्रक्रिया जिसका उपयोग कई विंडोज़ सेवाओं को होस्ट करने के लिए किया जाता है, जो डायनामिक-लिंक लाइब्रेरीज़ (DLLs) के रूप में कार्यान्वित होती हैं।
- वैध रूप से
C:\Windows\System32\ में स्थित है।
-
-k termsvcs:
- इस
svchost.exe उदाहरण के लिए सेवा समूह (termsvcs) निर्दिष्ट करता है।
termsvcs समूह विशेष रूप से टर्मिनल सेवाओं से संबंधित है।
-
-s TermService:
- शुरू करने के लिए सटीक सेवा निर्दिष्ट करता है: रिमोट डेस्कटॉप सेवाएँ (TermService)।
- यह सेवा कंप्यूटर से दूरस्थ कनेक्शन की अनुमति देती है, जिससे रिमोट डेस्कटॉप प्रोटोकॉल (RDP) सक्षम होता है।
TermService का उद्देश्य
- रिमोट डेस्कटॉप सेवाएँ:
- RDP पर उपयोगकर्ता सत्रों सहित दूरस्थ डेस्कटॉप कनेक्शन प्रबंधित करती हैं।
- दूरस्थ प्रशासन या दूरस्थ डेस्कटॉप सुविधाओं को सक्षम करने के लिए आवश्यक है।
कमांड 2: C:\Windows\system32\svchost.exe -k netsvcs -p -s Schedule
स्पष्टीकरण
-
C:\Windows\system32\svchost.exe:
- सेवा होस्ट प्रक्रिया: एक महत्वपूर्ण विंडोज़ सिस्टम प्रक्रिया जिसका उपयोग डायनामिक-लिंक लाइब्रेरीज़ (DLLs) के रूप में कार्यान्वित सेवाओं को होस्ट करने के लिए किया जाता है।
- हमेशा सुनिश्चित करें कि यह फ़ाइल
C:\Windows\system32\ में स्थित है।
-
-k netsvcs:
- यह निर्दिष्ट करता है कि
svchost.exe का यह उदाहरण किस सेवा समूह (netsvcs) को होस्ट कर रहा है।
netsvcs समूह में आमतौर पर नेटवर्किंग-संबंधित और अन्य आवश्यक सेवाएँ शामिल होती हैं।
-
-p:
- इंगित करता है कि सेवा स्थायी मोड में चलनी चाहिए, यह सुनिश्चित करते हुए कि यह सक्रिय रहे और आवश्यकता पड़ने पर स्वचालित रूप से पुनः आरंभ हो।
-
-s Schedule:
- समूह के भीतर लोड करने के लिए एक विशिष्ट सेवा निर्दिष्ट करता है: कार्य अनुसूचक (
Schedule)।
- कार्य अनुसूचक सेवा उन कार्यों का प्रबंधन करती है जो विशिष्ट समय पर या कुछ ट्रिगर्स की प्रतिक्रिया में चलते हैं।
कमांड 3: C:\Windows\system32\svchost.exe -k DcomLaunch -p
स्पष्टीकरण
-
C:\Windows\system32\svchost.exe:
- सेवा होस्ट प्रक्रिया: एक मुख्य विंडोज़ सिस्टम प्रक्रिया जो डायनामिक-लिंक लाइब्रेरीज़ (DLLs) से कई सेवाओं को चलाने के लिए होस्ट के रूप में कार्य करती है।
-
-k DcomLaunch:
- प्रक्रिया जिस सेवा समूह को होस्ट कर रही है उसे निर्दिष्ट करता है।
- DcomLaunch: DCOM सर्वर प्रक्रिया लॉन्चर को संदर्भित करता है, जो वितरित घटक ऑब्जेक्ट मॉडल (DCOM) सेवाओं को लॉन्च करने के लिए ज़िम्मेदार है।
-
-p:
- इंगित करता है कि प्रक्रिया स्थायी होनी चाहिए और अप्रत्याशित रूप से समाप्त होने पर पुनः आरंभ होनी चाहिए।
DcomLaunch का उद्देश्य
- सिस्टम घटक: कई विंडोज़ संचालनों के लिए महत्वपूर्ण, जैसे अनुप्रयोगों के बीच संचार सक्षम करना, प्रक्रियाओं को सक्रिय करना, और सिस्टम-स्तरीय RPC अनुरोधों को संभालना।
- निर्भरताएँ: विंडोज़ अपडेट और COM-संबंधित अनुप्रयोगों सहित कई मुख्य सेवाएँ इस प्रक्रिया पर निर्भर करती हैं।
Taskhostw.exe और Key Roaming
taskhostw.exe
- टास्क होस्ट विंडो: विंडोज़ कार्यों के लिए एक सामान्य होस्ट प्रक्रिया।
- स्थान: वैध निष्पादन योग्य
C:\Windows\System32\ में स्थित है।
Key Roaming
- एक विंडोज़ सुविधा जो Active Directory वातावरण में उपकरणों के बीच प्रमाणपत्रों और निजी कुंजियों के लिए क्रेडेंशियल रोमिंग सक्षम करती है।
संबंध:
- यदि
taskhostw.exe Key Roaming के साथ इंटरैक्ट करता है, तो यह Active Directory वातावरण में क्रेडेंशियल्स को सिंक करने वाले पृष्ठभूमि कार्यों का संकेत दे सकता है।