Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-49138-SOC-Investigation — Indagine SOC sullo sfruttamento di CVE-2024-49138 che coinvolge attività di brute-force, esecuzione di PowerShell, analisi di payload dannosi, escalation dei privilegi e risposta agli incidenti. | Kitploit
Strumenti/GitHubGitHub/adisasoc/cve-2024-49138-soc-investigation
Escalation di PrivilegiAnalisi MalwareDigital ForensicsThreat IntelligenceApprendimento e FormazioneRisposta agli IncidentiLab e Pratica
GitHubadisasoc/cve-2024-49138-soc-investigation

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-49138-SOC-Investigation

Indagine SOC sullo sfruttamento di CVE-2024-49138 che coinvolge attività di brute-force, esecuzione di PowerShell, analisi di payload dannosi, escalation dei privilegi e risposta agli incidenti.

Vedi Repository
1221 giorni faNon ancora revisionato

Indagine sullo Sfruttamento di CVE-2024-49138

Piattaforma: Ambiente di Formazione SOC LetsDefend
Avviso: SOC335 - Rilevato Sfruttamento di CVE-2024-49138
Categoria: Escalation dei Privilegi | Analisi Malware | Risposta agli Incidenti
Stato: Indagine Completata ✅

Panoramica

In questa indagine, ho lavorato su un avviso che riguardava un sospetto sfruttamento di CVE-2024-49138 su un endpoint Windows.

L'avviso inizialmente indicava un'attività sospetta che coinvolgeva un processo denominato svohost.exe. Piuttosto che affidarmi solo all'avviso, ho iniziato esaminando i dettagli del processo, il processo padre, la riga di comando, la posizione del file, l'hash e l'attività relativa all'host interessato.

Mentre procedevo con l'indagine, ho trovato ulteriori prove che mi hanno aiutato a determinare se l'attività fosse genuinamente dannosa. Questo includeva il controllo dell'hash del file rispetto alle intelligence sulle minacce, la revisione dell'attività di autenticazione e l'osservazione di ciò che è accaduto nel periodo dell'avviso.

L'obiettivo non era solo chiudere l'avviso, ma comprendere cosa fosse successo, determinare l'impatto e decidere quali azioni sarebbero state necessarie per contenere e rimuovere la minaccia.

Ambito dell'Indagine

L'indagine si è concentrata su:

  • Validazione dell'avviso di sfruttamento di CVE-2024-49138
  • Indagine sul processo sospetto e sul suo processo padre
  • Controllo dell'hash del file sospetto rispetto alle intelligence sulle minacce
  • Revisione dell'attività di autenticazione associata all'incidente
  • Determinazione se l'avviso fosse un falso positivo o un vero positivo
  • Identificazione dell'utente e dell'endpoint interessati
  • Documentazione delle azioni di contenimento ed eradicazione

Panoramica dell'Avviso

L'indagine è iniziata con l'avviso LetsDefend SOC335 - Rilevato Sfruttamento di CVE-2024-49138, classificato come avviso di escalation dei privilegi.

L'avviso forniva diverse informazioni che richiedevano immediatamente ulteriori indagini:

Ciò che ha attirato la mia attenzione per primo è stato il nome del processo svohost.exe. Sembra molto simile al processo Windows legittimo svchost.exe, ma il nome è diverso.

Il file veniva inoltre eseguito da C:\temp\service_installer\, mentre il suo processo padre era PowerShell. Nel loro insieme, questi erano motivi sufficienti per continuare l'indagine piuttosto che trattare l'avviso come un falso positivo.

Prove Iniziali dell'Avviso

Lo screenshot seguente mostra l'avviso originale e le informazioni disponibili quando ho iniziato l'indagine.

Avviso Iniziale SOC335 CVE-2024-49138

Analisi del Processo Sospetto

Il passo successivo è stato esaminare più da vicino il processo che ha attivato l'avviso.

Il processo si chiamava svohost.exe e veniva eseguito da:

C:\temp\service_installer\svohost.exe

Una delle prime cose che ho notato è stata quanto il nome assomigliasse al processo Windows legittimo svchost.exe. Una piccola differenza nel nome di un processo non lo rende automaticamente dannoso, ma combinata con la posizione insolita del file e il processo padre PowerShell, rendeva l'attività più sospetta.

L'avviso forniva anche l'hash SHA-256 dell'eseguibile. Ho utilizzato questo hash per verificare se il file fosse già stato identificato dai vendor di sicurezza.

Controllo delle Intelligence sulle Minacce

Ho cercato l'hash del file su VirusTotal per ottenere ulteriore contesto sull'eseguibile.

VirusTotal ha mostrato che 49 su 70 vendor di sicurezza hanno rilevato il file come dannoso. Diverse rilevazioni associavano inoltre il campione ad attività di sfruttamento relative a CVE-2024-49138.

Questo mi ha fornito prove più solide che non avevo a che fare con un normale eseguibile Windows. Tuttavia, non ho utilizzato il risultato di VirusTotal da solo per prendere la decisione finale. L'ho considerato insieme al nome del processo, alla posizione del file, al processo padre PowerShell e alle altre attività osservate sull'host.

Prove da VirusTotal

Analisi Malware VirusTotal

Attività di Autenticazione

Dopo aver confermato che l'eseguibile era sospetto, ho continuato a esaminare l'attività associata all'incidente invece di fermarmi alla rilevazione del malware.

Durante l'indagine, ho trovato un evento di accesso Windows non riuscito che coinvolgeva l'account admin.

L'evento mostrava:

CampoDettagli
ID Evento

L'ID Evento 4625 rappresenta un tentativo di accesso Windows non riuscito. In questo caso, l'attività di autenticazione non riuscita mi ha fornito un altro evento da correlare con l'attività sospetta già identificata sull'endpoint.

Ho trattato questo come prova di supporto e ho continuato a rivedere l'incidente nel suo insieme piuttosto che presumere che un singolo accesso non riuscito dimostrasse una compromissione.

Valutazione dell'Incidente

Dopo aver esaminato le prove disponibili, ho classificato l'avviso come vero positivo.

La mia decisione si basava su molteplici risultati piuttosto che su un singolo indicatore:

  • Un processo sospetto denominato svohost.exe è stato eseguito da una directory temporanea.
  • PowerShell è stato identificato come processo padre.
  • L'hash del file è stato rilevato come dannoso da 49/70 vendor di sicurezza su VirusTotal.
  • Il campione è stato associato allo sfruttamento di CVE-2024-49138.
  • Ulteriore attività di autenticazione è stata identificata durante l'indagine.
  • L'endpoint interessato era Victor (172.16.17.207).

A questo punto, avevo prove sufficienti per trattare l'incidente come dannoso e passare dall'indagine al contenimento ed all'eradicazione.

Contenimento ed Eradicazione

Una volta determinato che l'avviso era un vero positivo, la priorità è passata dall'indagine alla limitazione dell'impatto e alla rimozione dell'attività dannosa.

Sulla base dell'indagine, le azioni di risposta documentate nel caso erano:

Contenimento

  • Bloccare l'IP sorgente dannoso identificato 185.107.56.141.
  • Isolare l'host interessato Victor per prevenire ulteriori attività o comunicazioni dannose.

Eradicazione

  • Bloccare l'ulteriore IP dannoso 203.160.68.12 identificato durante l'indagine.
  • Terminare l'attività dannosa associata.
  • Rimuovere l'eseguibile dannoso da:

C:\temp\service_installer\svohost.exe

Queste azioni erano intese a fermare ulteriori attività dell'attaccante, isolare il sistema interessato e rimuovere il file dannoso responsabile dell'avviso.

Prove della Risposta

Valutazione dell'Incidente e Risposta

Risultati Chiave

Alla fine dell'indagine, sono stato in grado di collegare diverse prove invece di affidarmi solo all'avviso originale.

I risultati principali erano:

  • L'endpoint interessato era Victor con indirizzo IP 172.16.17.207.
  • Un eseguibile sospetto denominato svohost.exe veniva eseguito da C:\temp\service_installer\.
  • PowerShell è stato identificato come processo padre.
  • L'hash dell'eseguibile è stato segnalato come dannoso da 49 su 70 vendor di sicurezza su VirusTotal.
  • Le intelligence sulle minacce associavano il campione allo sfruttamento di CVE-2024-49138.
  • Un evento di accesso non riuscito che coinvolgeva l'account admin e l'IP sorgente 185.107.56.141 è stato identificato durante l'indagine.
  • Le prove complessive supportavano la classificazione dell'avviso come vero positivo.

Mappatura MITRE ATT&CK

Sulla base dell'attività osservata in questa indagine, le seguenti tecniche MITRE ATT&CK sono rilevanti:

TecnicaIDPerché si Applica
PowerShellT1059.001PowerShell è stato identificato come processo padre dell'eseguibile sospetto.
Sfruttamento per l'Escalation dei PrivilegiT1068L'avviso riguardava un sospetto sfruttamento di CVE-2024-49138 per l'escalation dei privilegi.

Ho mantenuto la mappatura limitata alle tecniche supportate dalle prove disponibili nell'indagine piuttosto che cercare di mappare ogni possibile comportamento dell'attaccante.

Cosa Ho Imparato da Questa Indagine

Una delle cose principali che ho imparato da questa indagine è stata l'importanza di non prendere una decisione basandosi su un singolo indicatore.

Il nome del processo sospetto e la posizione del file mi hanno dato un motivo per indagare ulteriormente, ma non erano sufficienti da soli. Il controllo del processo padre, dell'hash del file, dei risultati delle intelligence sulle minacce, dell'attività di autenticazione e del contesto dell'avviso circostante mi ha fornito un quadro molto più chiaro di ciò che stava accadendo.

Ha inoltre rafforzato la differenza tra identificare un'attività dannosa e rispondere ad essa. Una volta confermato che un avviso è un vero positivo, l'indagine deve portare al contenimento e all'eradicazione per ridurre l'impatto dell'incidente.

Competenze Dimostrate

  • Triage e validazione degli avvisi
  • Analisi dei processi sugli endpoint
  • Analisi del registro eventi di Windows
  • Arricchimento delle intelligence sulle minacce
  • Analisi degli hash su VirusTotal
  • Indagine sugli incidenti
  • Processo decisionale vero positivo / falso positivo
  • Pianificazione del contenimento e dell'eradicazione
  • Mappatura MITRE ATT&CK

Write-up Correlato

Ho anche documentato questa indagine in maggiore dettaglio su Medium:

Leggi il walkthrough completo dell'indagine su Medium

Dichiarazione di Non Responsabilità

Questa indagine è stata completata nell'ambiente di formazione SOC simulato LetsDefend per scopi educativi e di portfolio. I sistemi, gli utenti, gli indirizzi IP, gli avvisi e l'attività dell'incidente mostrati qui fanno parte dello scenario di formazione e non rappresentano un incidente di produzione reale.

Scarica lo strumento
CampoDettagli
GravitàMedia
Nome HostVictor
Indirizzo IP172.16.17.207
Processosvohost.exe
Percorso del ProcessoC:\temp\service_installer\svohost.exe
ID Processo7640
Processo Padrepowershell.exe
Azione del DispositivoConsentita
4625
Accountadmin
RisultatoAccesso non riuscito
Codice Errore0xC000006D
IP Sorgente185.107.56.141