Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
SOC-Investigation-CVE-2024-49138 — Rapporto di indagine e risposta agli incidenti per l'alert LetsDefend SOC335 (sfruttamento di CVE-2024-49138) | Kitploit
Strumenti/GitHubGitHub/basitsajidapply-stack/soc-investigation-cve-2024-49138
Network ForensicsAnalisi MalwareDigital ForensicsThreat IntelligenceApprendimento e FormazioneRisposta agli Incidenti
GitHubbasitsajidapply-stack/soc-investigation-cve-2024-49138

SOC-Investigation-CVE-2024-49138

Rapporto di indagine e risposta agli incidenti per l'alert LetsDefend SOC335 (sfruttamento di CVE-2024-49138)

Vedi Repository
2 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🛡️ Report di Indagine SOC: Sfruttamento di CVE-2024-49138

📌 Sintesi Esecutiva

  • Titolo dell'Avviso: SOC335 - Rilevato sfruttamento di CVE-2024-49138
  • Severità: Alta
  • Host di Destinazione: Victor (172.16.17.207)
  • Sistema Operativo: Windows 10
  • Utente Principale: letsdefend
  • Verdetto: True Positive (Attività dannosa confermata)

🔍 Metodologia di Indagine

1. Analisi di Processi e Binari

  • File Sospetto: svohost.exe
  • Percorso di Esecuzione: C:\temp\service_installer\svohost.exe
  • Anomalie:
  • Masquerading del Processo: Il nome imita il file di sistema Windows legittimo svchost.exe.
  • Posizione del Percorso: I binari di sistema vengono eseguiti da C:\Windows\System32\, mentre questo binario è stato eseguito da un percorso temp dell'utente.

2. Verifica della Threat Intelligence

  • Hash del File: b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
  • Rilevamento VirusTotal: 50/71 vendor di sicurezza hanno segnalato il file come dannoso.
  • Classificazione della Minaccia: Trojan/Win64.MalwareX, contrassegnato come exploit di escalation dei privilegi cve-2024-49138.

3. Gestione dei Log e Correlazione di Rete

  • Interrogati i log SIEM per l'IP host 172.16.17.207.
  • Risultati: Confermata connessione di rete in uscita verso l'IP Command & Control (C2) esterno 185.107.56.1.

🛑 Azioni di Contenimento e Bonifica

  1. Isolamento dell'Host: Navigato su EDR Endpoint Security e attivato Contenimento: Abilitato per l'host Victor (172.16.17.207) per bloccare il movimento laterale in rete.
  2. Registrazione degli Artefatti: Documentati l'hash del file dannoso, l'IP C2 e l'IP dell'host target in Case Management.
  3. Chiusura del Caso: Analisi del playbook conclusa come True Positive.

🎯 Indicatori di Compromissione (IOC)

Tipo di ArtefattoValoreDescrizione
Hash del File (SHA-256)b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9Eseguibile di exploit dannoso
Indirizzo IP C2185.107.56.1IP Command & Control
IP Vittima172.16.17.207Host Windows 10 compromesso
Percorso del FileC:\temp\service_installer\svohost.exePosizione dell'eseguibile
Scarica lo strumento