Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
SOC335-CVE-2024-49138-Exploitation-Detected — Analisi dettagliata di incident response che esamina lo sfruttamento di CVE-2024-49138 su Windows, coprendo l'analisi dell'albero dei processi, l'identificazione degli IOC e la mappatura MITRE ATT&CK per rilevamento e mitigazione. | Kitploit
Strumenti/GitHubGitHub/bridg3ops/soc335-cve-2024-49138-exploitation-detected
Gestione degli Indicatori di Compromissione (IOC)Escalation di PrivilegiAnalisi delle VulnerabilitàDigital ForensicsThreat IntelligenceApprendimento e FormazioneRisposta agli Incidenti
GitHubbridg3ops/soc335-cve-2024-49138-exploitation-detected

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

SOC335-CVE-2024-49138-Exploitation-Detected

Analisi dettagliata di incident response che esamina lo sfruttamento di CVE-2024-49138 su Windows, coprendo l'analisi dell'albero dei processi, l'identificazione degli IOC e la mappatura MITRE ATT&CK per rilevamento e mitigazione.

Vedi Repository
39 mesi faNon ancora revisionato
Condividi

Rilevamento dello sfruttamento di CVE-2024-49138

In questo progetto, ho esaminato un incidente di sicurezza simulato sulla piattaforma LetsDefend, in cui una macchina Windows è stata compromessa tramite lo sfruttamento di CVE-2024-49138, una vulnerabilità di escalation dei privilegi nel driver del Common Log File System (CLFS) di Windows. L'attaccante ha sfruttato questa vulnerabilità per ottenere privilegi elevati e stabilire un accesso remoto via RDP.

Punti chiave

  • Identificato lo sfruttamento di CVE-2024-49138 attraverso un comportamento anomalo dei processi.
  • Analizzato l'uso di un processo mascherato (svohost.exe) per eludere il rilevamento.
  • Rilevato l'uso di Living-off-the-Land Binaries (LOLBins) e script PowerShell nella catena d'attacco.
  • Mappate le tecniche di attacco al framework MITRE ATT&CK per una migliore comprensione.
  • Raccomandate strategie di mitigazione per prevenire incidenti simili in futuro.

Panoramica dell'incidente

  • Nome dell'avviso: SOC335 - Rilevato sfruttamento di CVE-2024-49138
  • Ora di rilevamento: 22 gennaio 2025, 02:37 AM UTC
  • Hostname interessato: Victor
  • Indirizzo IP: 172.16.17.207
  • Livello di gravità: Alto
  • Tecniche MITRE ATT&CK:
    • T1059.001 – PowerShell
    • T1055 – Process Injection
    • T1548 – Abuse Elevation Control Mechanism
    • T1068 – Exploitation for Privilege Escalation
    • T1110 – Brute Force

Passaggi dell'indagine

1. Analisi dell'avviso

Ricevuto l'avviso, ho notato l'esecuzione di un processo sospetto denominato svohost.exe – un errore di ortografia deliberato del legittimo svchost.exe. Questo processo è stato eseguito da un percorso insolito: C:\temp\service_installer\svohost.exe, ed è stato generato da powershell.exe, indicando una potenziale attività dannosa.

2. Esame dell'albero dei processi

Utilizzando il modulo Endpoint Security della piattaforma LetsDefend, ho tracciato l'albero dei processi:

  • Processo padre: powershell.exe
  • Processo figlio: svohost.exe
  • Riga di comando: \??\C:\Windows\system32\conhost.exe 0xffffffff -ForceV1

Questa sequenza suggeriva l'uso di PowerShell per eseguire un binario dannoso, che a sua volta ha invocato conhost.exe con parametri sospetti.

3. Attività di rete

Ulteriori analisi hanno rivelato un accesso riuscito tramite Remote Desktop Protocol (RDP) da un indirizzo IP dannoso noto: 185.107.56.141. Ciò ha confermato che l'attaccante aveva ottenuto accesso remoto al sistema compromesso.

4. Indicatori di compromissione (IoC)

  • Hash del file: b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
  • IP dannoso: 185.107.56.141
  • URL dannoso: https://files-ld.s3.us-east-2.amazonaws.com/service-installer.zip

Questi IoC sono stati identificati e documentati per ulteriori condivisioni di intelligence sulle minacce e blocco.


Strumenti e tecniche utilizzati

  • Piattaforma LetsDefend: per monitoraggio degli avvisi, analisi dei processi e simulazione di risposta agli incidenti.
  • VirusTotal & Hybrid Analysis: per analizzare il comportamento e la reputazione del binario dannoso.
  • Framework MITRE ATT&CK: per mappare le tecniche di attacco e comprendere le tattiche dell'avversario.
  • Analisi di PowerShell e riga di comando: per analizzare i comandi utilizzati nella catena d'attacco.

Raccomandazioni

  • Isolare l'host interessato: rimuovere immediatamente il sistema compromesso dalla rete per prevenire movimenti laterali.
  • Revocare e ruotare le credenziali: cambiare tutte le password associate al sistema interessato e a qualsiasi account potenzialmente compromesso.
  • Bloccare IP e URL dannosi: aggiornare le impostazioni del firewall e del proxy per impedire la comunicazione con entità dannose note.
  • Applicare patch di sicurezza: assicurarsi che tutti i sistemi siano aggiornati con le ultime patch di sicurezza, in particolare quelle che risolvono CVE-2024-49138.
  • Implementare l'autenticazione multifattore (MFA): specialmente per servizi di accesso remoto come RDP, per aggiungere un ulteriore livello di sicurezza.

Scarica lo strumento