Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
SOC-Investigation-CVE-2024-49138 — Report di indagine e risposta agli incidenti per LetsDefend Alert SOC335 (Sfruttamento di CVE-2024-49138) | Kitploit
Strumenti/GitHubGitHub/basitsajidsoc/soc-investigation-cve-2024-49138
Strumenti DifensiviGestione degli Indicatori di Compromissione (IOC)Analisi delle VulnerabilitàDigital ForensicsThreat IntelligenceApprendimento e FormazioneRisposta agli IncidentiAnalisi dei Log

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHub
basitsajidsoc/soc-investigation-cve-2024-49138

SOC-Investigation-CVE-2024-49138

Report di indagine e risposta agli incidenti per LetsDefend Alert SOC335 (Sfruttamento di CVE-2024-49138)

Vedi Repository
27 giorni faNon ancora revisionato
Condividi

🛡️ Rapporto di Indagine SOC: Sfruttamento di CVE-2024-49138

📌 Sintesi Esecutiva

  • Titolo dell'Avviso: SOC335 - Rilevato Sfruttamento di CVE-2024-49138
  • Gravità: Alta
  • Host di Destinazione: Victor (172.16.17.207)
  • Sistema Operativo: Windows 10
  • Utente Principale: letsdefend
  • Verdetto: Vero Positivo (Attività Malevola Confermata)

🔍 Metodologia di Indagine

1. Analisi dei Processi e dei Binari

  • File Sospetto: svohost.exe
  • Percorso di Esecuzione: C:\temp\service_installer\svohost.exe
  • Anomalie:
  • Mascheramento del Processo: Il nome imita il file di sistema legittimo di Windows svchost.exe.
  • Posizione del Percorso: I binari di sistema vengono eseguiti da C:\Windows\System32\, mentre questo binario è stato eseguito da un percorso temp dell'utente.

2. Verifica delle Informazioni sulle Minacce

  • Hash del File: b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
  • Rilevamento VirusTotal: 50/71 fornitori di sicurezza hanno segnalato il file come malevolo.
  • Classificazione della Minaccia: Trojan/Win64.MalwareX, contrassegnato con l'exploit di escalation dei privilegi cve-2024-49138.

3. Gestione dei Log e Correlazione di Rete

  • Interrogati i log SIEM per l'IP dell'host 172.16.17.207.
  • Risultati: Confermata la connessione di rete in uscita verso l'IP esterno di Command & Control (C2) 185.107.56.1.

🛑 Azioni di Contenimento e Bonifica

  1. Isolamento dell'Host: Acceduto a EDR Endpoint Security e attivato Containment: Enabled per l'host Victor (172.16.17.207) per bloccare il traffico di rete.
  2. Registrazione degli Artefatti: Documentati l'hash del file malevolo, l'IP C2 e l'IP dell'host di destinazione nella Gestione dei Casi.
  3. Chiusura del Caso: Finalizzata l'analisi del playbook come Vero Positivo.

🎯 Indicatori di Compromissione (IOC)

Tipo di ArtefattoValoreDescrizione
Hash del File (SHA-256)b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9Eseguibile di Exploit Malevolo
Indirizzo IP C2185.107.56.1IP di Command & Control
IP della Vittima172.16.17.207Host Windows 10 Compromesso
Percorso del FileC:\temp\service_installer\svohost.exePosizione dell'Eseguibile
Scarica lo strumento