Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!
SOC-Investigation-CVE-2024-49138 — Report di indagine e risposta agli incidenti per LetsDefend Alert SOC335 (Sfruttamento di CVE-2024-49138) | Kitploit
🛡️ Rapporto di Indagine SOC: Sfruttamento di CVE-2024-49138
📌 Sintesi Esecutiva
Titolo dell'Avviso: SOC335 - Rilevato Sfruttamento di CVE-2024-49138
Gravità: Alta
Host di Destinazione: Victor (172.16.17.207)
Sistema Operativo: Windows 10
Utente Principale: letsdefend
Verdetto: Vero Positivo (Attività Malevola Confermata)
🔍 Metodologia di Indagine
1. Analisi dei Processi e dei Binari
File Sospetto:svohost.exe
Percorso di Esecuzione:C:\temp\service_installer\svohost.exe
Anomalie:
Mascheramento del Processo: Il nome imita il file di sistema legittimo di Windows svchost.exe.
Posizione del Percorso: I binari di sistema vengono eseguiti da C:\Windows\System32\, mentre questo binario è stato eseguito da un percorso temp dell'utente.
2. Verifica delle Informazioni sulle Minacce
Hash del File:b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
Rilevamento VirusTotal:50/71 fornitori di sicurezza hanno segnalato il file come malevolo.
Classificazione della Minaccia:Trojan/Win64.MalwareX, contrassegnato con l'exploit di escalation dei privilegi cve-2024-49138.
3. Gestione dei Log e Correlazione di Rete
Interrogati i log SIEM per l'IP dell'host 172.16.17.207.
Risultati: Confermata la connessione di rete in uscita verso l'IP esterno di Command & Control (C2) 185.107.56.1.
🛑 Azioni di Contenimento e Bonifica
Isolamento dell'Host: Acceduto a EDR Endpoint Security e attivato Containment: Enabled per l'host Victor (172.16.17.207) per bloccare il traffico di rete.
Registrazione degli Artefatti: Documentati l'hash del file malevolo, l'IP C2 e l'IP dell'host di destinazione nella Gestione dei Casi.
Chiusura del Caso: Finalizzata l'analisi del playbook come Vero Positivo.