
LetsDefend SOC लैब CVE-2024-49138 और संबंधित दुर्भावनापूर्ण गतिविधि की जाँच कर रही है।
यह उन SOC लैब अभ्यासों में से एक था जो मैंने LetsDefend पर किए थे।
अलर्ट CVE-2024-49138 के बारे में था। मैंने अलर्ट की जाँच की, VirusTotal पर एक संदिग्ध हैश की जाँच की और संबंधित गतिविधि के लिए उपलब्ध लॉग खोजे।
मैंने संदिग्ध हैश को VirusTotal पर सबमिट किया।
हैश:
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
VirusTotal परिणाम:
The binary svohost.exe (SHA-256:b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9) was confirmed malicious
मैंने जाँच के दौरान पाए गए संकेतकों का उपयोग करके LetsDefend लॉग खोजे।
मैंने जिन चीज़ों की खोज की उनमें से कुछ थीं:
निष्कर्ष:
मैंने IP: 172.16.17.207 के लिए लॉग फ़िल्टर किए और देखा:
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9185.107.56.141files-ld.s3.us-east-2.amazonaws.comsvohost.exeजाँच के अनुसार, पीड़ित होस्ट ने सामान्य गतिविधियाँ प्रदर्शित कीं और फिर एक सफल RDP कनेक्शन के साथ-साथ रिमोट Java सर्वर के साथ आउटबाउंड संचार भी हुआ।
इसके अलावा, हैश परीक्षण ने भी निष्कर्ष निकाला कि फ़ाइल svohost.exe दुर्भावनापूर्ण थी।
जाँच के स्क्रीनशॉट screenshots फ़ोल्डर में संग्रहीत हैं।