Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
SOC335-CVE-2024-49138-Exploitation-Detected | Kitploit
उपकरण/GitHubGitHub/deividasterechovas/soc335-cve-2024-49138-exploitation-detected
भेद्यता विश्लेषणमालवेयर विश्लेषणडिजिटल फोरेंसिककमांड एंड कंट्रोललर्निंग और शिक्षाघटना प्रतिक्रिया
GitHubdeividasterechovas/soc335-cve-2024-49138-exploitation-detected

SOC335-CVE-2024-49138-Exploitation-Detected

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
1 साल पहलेअभी तक समीक्षित नहीं

विशेषाधिकार वृद्धि मामला - SOC335-CVE-2024-49138-Exploitation-Detected

अलर्ट अवलोकन

प्रभावित होस्टनाम:

  • Victor

ट्रिगर करने वाली प्रक्रिया:

  • scohost.exe

पैरेंट प्रक्रिया:

  • C:\Windows\System32\WINDOWSPOWERSHELL\V1.0\powershell.exe

फ़ाइल हैश:

  • b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9

ट्रिगर कारण:

  • हैश से जुड़े व्यवहार के असामान्य या संदिग्ध पैटर्न की पहचान की गई है, जो CVE-2024-49138 के संभावित शोषण का संकेत देते हैं।

घटना प्रतिक्रिया मामला: लॉगऑन विफलता और मैलवेयर जाँच

यह रिपॉजिटरी एक घटना प्रतिक्रिया मामले का दस्तावेजीकरण करती है जिसमें लॉगऑन विफलताएँ, दुर्भावनापूर्ण गतिविधि का पता लगाना और नियंत्रण के प्रयास शामिल हैं।


जाँच अवलोकन

हम प्राप्त अलर्ट की जाँच से शुरुआत करते हैं और लॉग प्रबंधन तथा एंडपॉइंट सुरक्षा से लॉग का विश्लेषण करने के लिए आगे बढ़ते हैं।

अलर्ट और लॉग

अलर्ट सारांश:

  • त्रुटि कोड: 0xC000006D

अनुवाद:

  • STATUS_LOGON_FAILURE: इंगित करता है कि लॉगऑन प्रयास विफल रहा, आमतौर पर गलत क्रेडेंशियल के कारण।
अलर्ट छवि

देखे गए लॉग:

कई OS प्रकार हैं, जिनमें Admin या Guest खातों में त्रुटि कोड 0xC000006D दिखाई देता है।

त्रुटि लॉग त्रुटि लॉग

हैश विश्लेषण

हमने अलर्ट में दिए गए हैश का विश्लेषण किया और इसे दुर्भावनापूर्ण पुष्टि किया। MITRE ATT&CK फ्रेमवर्क मैपिंग और मैलवेयर व्यवहार को भी मान्य किया गया।

हैश विश्लेषण MITRE ATT&CK पुष्टिकरण

टर्मिनल इतिहास विश्लेषण

टर्मिनल इतिहास का निरीक्षण करके, हमने संदिग्ध गतिविधि की पहचान की, जिसमें एक $url कमांड शामिल है जो संभावित रूप से दुर्भावनापूर्ण URL प्राप्त कर रहा था।

टर्मिनल इतिहास

प्लेबुक निष्पादन

एकत्रित जानकारी का उपयोग करते हुए, हमने इस मामले के लिए उपयुक्त प्लेबुक चरणों के साथ आगे बढ़े।

मुख्य निष्कर्ष:

  • मैलवेयर को दुर्भावनापूर्ण पुष्टि किया गया।
  • नियंत्रण स्थिति: प्राप्त नहीं (लॉग और एंडपॉइंट समीक्षा के समय)।
लॉग और एंडपॉइंट सुरक्षा स्थिति

कमांड और कंट्रोल (C2) विश्लेषण

हमने AnyRun के माध्यम से मैलवेयर व्यवहार का विश्लेषण किया और कमांड और कंट्रोल (C2) पता पहचाना। नेटवर्क व्यवहार विश्लेषण के माध्यम से इसकी पुष्टि की गई।

C2 विश्लेषण C2 पुष्टिकरण

स्थिति अद्यतन:

  • C2 पता: एक्सेस किया गया
C2 एक्सेस पुष्टिकरण

नियंत्रण और समाधान

नियंत्रण:

हमने प्रभावित डिवाइस को सफलतापूर्वक नियंत्रित कर लिया।

डिवाइस नियंत्रण नियंत्रण पुष्टिकरण

मामले का समापन:

हमने SOC विश्लेषक नोट्स और प्लेबुक निष्पादन दस्तावेज़ीकरण के साथ मामले को अंतिम रूप दिया।

प्लेबुक नोट्स विश्लेषक नोट्स

निष्कर्ष

जाँच के दौरान उठाए गए कार्यों की सटीकता का आकलन करने के लिए अंतिम समीक्षा और स्कोरिंग के साथ मामला बंद किया गया।

अंतिम स्कोर

मुख्य सीख

  1. त्रुटि कोड विश्लेषण: संदिग्ध गतिविधि की पहचान के लिए 0xC000006D लॉगऑन विफलताओं को समझना महत्वपूर्ण है।
  2. हैश सत्यापन: अलर्ट की पुष्टि हमेशा ज्ञात मैलवेयर डेटाबेस के विरुद्ध करें।
  3. टर्मिनल विश्लेषण: टर्मिनल इतिहास संभावित कमांड निष्पादन में मूल्यवान अंतर्दृष्टि प्रदान करता है।
  4. C2 पहचान: AnyRun जैसे उपकरण C2 पतों की पहचान को सुव्यवस्थित कर सकते हैं।
  5. नियंत्रण: समय पर नियंत्रण नेटवर्क से आगे समझौता होने से रोकता है।

अतिरिक्त संसाधन

  • MITRE ATT&CK Framework
  • AnyRun मैलवेयर विश्लेषण

यह रिपॉजिटरी समान घटनाओं को संभालने के लिए एक संदर्भ के रूप में कार्य करती है। योगदान और चर्चाएँ स्वागत योग्य हैं!

कमांड विश्लेषण

कमांड 1: C:\Windows\System32\svchost.exe -k termsvcs -s TermService

स्पष्टीकरण

  1. C:\Windows\System32\svchost.exe:

    • सेवा होस्ट प्रक्रिया: एक मुख्य विंडोज़ सिस्टम प्रक्रिया जिसका उपयोग कई विंडोज़ सेवाओं को होस्ट करने के लिए किया जाता है, जो डायनामिक-लिंक लाइब्रेरीज़ (DLLs) के रूप में कार्यान्वित होती हैं।
    • वैध रूप से C:\Windows\System32\ में स्थित है।
  2. -k termsvcs:

    • इस svchost.exe उदाहरण के लिए सेवा समूह (termsvcs) निर्दिष्ट करता है।
    • termsvcs समूह विशेष रूप से टर्मिनल सेवाओं से संबंधित है।
  3. -s TermService:

    • शुरू करने के लिए सटीक सेवा निर्दिष्ट करता है: रिमोट डेस्कटॉप सेवाएँ (TermService)।
    • यह सेवा कंप्यूटर से दूरस्थ कनेक्शन की अनुमति देती है, जिससे रिमोट डेस्कटॉप प्रोटोकॉल (RDP) सक्षम होता है।

TermService का उद्देश्य

  • रिमोट डेस्कटॉप सेवाएँ:
    • RDP पर उपयोगकर्ता सत्रों सहित दूरस्थ डेस्कटॉप कनेक्शन प्रबंधित करती हैं।
    • दूरस्थ प्रशासन या दूरस्थ डेस्कटॉप सुविधाओं को सक्षम करने के लिए आवश्यक है।

कमांड 2: C:\Windows\system32\svchost.exe -k netsvcs -p -s Schedule

स्पष्टीकरण

  1. C:\Windows\system32\svchost.exe:

    • सेवा होस्ट प्रक्रिया: एक महत्वपूर्ण विंडोज़ सिस्टम प्रक्रिया जिसका उपयोग डायनामिक-लिंक लाइब्रेरीज़ (DLLs) के रूप में कार्यान्वित सेवाओं को होस्ट करने के लिए किया जाता है।
    • हमेशा सुनिश्चित करें कि यह फ़ाइल C:\Windows\system32\ में स्थित है।
  2. -k netsvcs:

    • यह निर्दिष्ट करता है कि svchost.exe का यह उदाहरण किस सेवा समूह (netsvcs) को होस्ट कर रहा है।
    • netsvcs समूह में आमतौर पर नेटवर्किंग-संबंधित और अन्य आवश्यक सेवाएँ शामिल होती हैं।
  3. -p:

    • इंगित करता है कि सेवा स्थायी मोड में चलनी चाहिए, यह सुनिश्चित करते हुए कि यह सक्रिय रहे और आवश्यकता पड़ने पर स्वचालित रूप से पुनः आरंभ हो।
  4. -s Schedule:

    • समूह के भीतर लोड करने के लिए एक विशिष्ट सेवा निर्दिष्ट करता है: कार्य अनुसूचक (Schedule)।
    • कार्य अनुसूचक सेवा उन कार्यों का प्रबंधन करती है जो विशिष्ट समय पर या कुछ ट्रिगर्स की प्रतिक्रिया में चलते हैं।

कमांड 3: C:\Windows\system32\svchost.exe -k DcomLaunch -p

स्पष्टीकरण

  1. C:\Windows\system32\svchost.exe:

    • सेवा होस्ट प्रक्रिया: एक मुख्य विंडोज़ सिस्टम प्रक्रिया जो डायनामिक-लिंक लाइब्रेरीज़ (DLLs) से कई सेवाओं को चलाने के लिए होस्ट के रूप में कार्य करती है।
  2. -k DcomLaunch:

    • प्रक्रिया जिस सेवा समूह को होस्ट कर रही है उसे निर्दिष्ट करता है।
    • DcomLaunch: DCOM सर्वर प्रक्रिया लॉन्चर को संदर्भित करता है, जो वितरित घटक ऑब्जेक्ट मॉडल (DCOM) सेवाओं को लॉन्च करने के लिए ज़िम्मेदार है।
  3. -p:

    • इंगित करता है कि प्रक्रिया स्थायी होनी चाहिए और अप्रत्याशित रूप से समाप्त होने पर पुनः आरंभ होनी चाहिए।

DcomLaunch का उद्देश्य

  • सिस्टम घटक: कई विंडोज़ संचालनों के लिए महत्वपूर्ण, जैसे अनुप्रयोगों के बीच संचार सक्षम करना, प्रक्रियाओं को सक्रिय करना, और सिस्टम-स्तरीय RPC अनुरोधों को संभालना।
  • निर्भरताएँ: विंडोज़ अपडेट और COM-संबंधित अनुप्रयोगों सहित कई मुख्य सेवाएँ इस प्रक्रिया पर निर्भर करती हैं।

Taskhostw.exe और Key Roaming

taskhostw.exe

  • टास्क होस्ट विंडो: विंडोज़ कार्यों के लिए एक सामान्य होस्ट प्रक्रिया।
  • स्थान: वैध निष्पादन योग्य C:\Windows\System32\ में स्थित है।

Key Roaming

  • एक विंडोज़ सुविधा जो Active Directory वातावरण में उपकरणों के बीच प्रमाणपत्रों और निजी कुंजियों के लिए क्रेडेंशियल रोमिंग सक्षम करती है।

संबंध:

  • यदि taskhostw.exe Key Roaming के साथ इंटरैक्ट करता है, तो यह Active Directory वातावरण में क्रेडेंशियल्स को सिंक करने वाले पृष्ठभूमि कार्यों का संकेत दे सकता है।
टूल डाउनलोड करें
  • प्रक्रिया आईडी:

    • 1996 कार्य अनुसूचक सेवा का प्रबंधन करने वाले svchost.exe उदाहरण की प्रक्रिया आईडी (PID) है।