Caso di Privilege Escalation - SOC335-CVE-2024-49138-Exploitation-Detected
Panoramica dell'Avviso
Hostname Interessato:
Processo di Innesco:
Processo Padre:
C:\Windows\System32\WINDOWSPOWERSHELL\V1.0\powershell.exe
Hash del File:
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
Motivo dell'Innesco:
- Sono stati identificati modelli di comportamento insoliti o sospetti associati all'hash, che indicano un potenziale sfruttamento di CVE-2024-49138.
Caso di Incident Response: Fallimento di Accesso e Indagine su Malware
Questo repository documenta un caso di incident response che coinvolge errori di accesso, rilevamento di attività dannose e azioni di contenimento.
Panoramica dell'Indagine
Iniziamo analizzando l'avviso ricevuto e proseguiamo con l'analisi dei log di Log Management e Endpoint Security.
Avviso e Log
Riepilogo dell'Avviso:
- Codice Errore: 0xC000006D
Traduzione:
- STATUS_LOGON_FAILURE: Indica che un tentativo di accesso è fallito, solitamente a causa di credenziali non corrette.
Log Osservati:
Sono presenti più tipi di sistema operativo, con account Admin o Guest che mostrano il Codice Errore 0xC000006D.
Analisi dell'Hash
Abbiamo analizzato l'hash fornito nell'avviso e lo abbiamo confermato come dannoso. Sono stati inoltre validati il mapping con il framework MITRE ATT&CK e il comportamento del malware.
Analisi della Cronologia del Terminale
Esaminando la cronologia del terminale, abbiamo identificato attività sospette, incluso un comando $url che recuperava un URL potenzialmente dannoso.
Esecuzione del Playbook
Utilizzando le informazioni raccolte, abbiamo proceduto con i passaggi appropriati del playbook per questo caso.
Riscontri Principali:
- Malware confermato come dannoso.
- Stato del contenimento: Non raggiunto (al momento della revisione dei log e dell'endpoint).
Analisi del Command and Control (C2)
Abbiamo analizzato il comportamento del malware tramite AnyRun e identificato l'indirizzo di Command and Control (C2). Ciò è stato confermato tramite l'analisi del comportamento di rete.
Aggiornamento Stato:
Contenimento e Risoluzione
Contenimento:
Abbiamo contenuto con successo il dispositivo interessato.
Chiusura del Caso:
Abbiamo finalizzato il caso con le note dell'analista SOC e la documentazione sull'esecuzione del playbook.
Conclusione
Il caso è stato chiuso con una revisione finale e una valutazione per verificare l'accuratezza delle azioni intraprese durante l'indagine.
Punti Chiave
- Analisi del Codice Errore: Comprendere i fallimenti di accesso
0xC000006D è fondamentale per identificare attività sospette.
- Validazione dell'Hash: Confermare sempre gli avvisi confrontandoli con database di malware noti.
- Analisi del Terminale: La cronologia del terminale fornisce preziose informazioni sulla potenziale esecuzione di comandi.
- Rilevamento C2: Strumenti come AnyRun possono semplificare l'identificazione degli indirizzi C2.
- Contenimento: Un contenimento tempestivo previene ulteriori compromissioni della rete.
Risorse Aggiuntive
Questo repository funge da riferimento per la gestione di incidenti simili. Contributi e discussioni sono i benvenuti!
Analisi dei Comandi
Comando 1: C:\Windows\System32\svchost.exe -k termsvcs -s TermService
Spiegazione
-
C:\Windows\System32\svchost.exe:
- Processo Host dei Servizi: Un processo di sistema Windows fondamentale utilizzato per ospitare più servizi Windows implementati come librerie a collegamento dinamico (DLL).
- Legittimamente situato in
C:\Windows\System32\.
-
-k termsvcs:
- Specifica il gruppo di servizi (
termsvcs) per questa istanza di svchost.exe.
- Il gruppo
termsvcs è specificamente correlato a Terminal Services.
-
-s TermService:
- Specifica il servizio esatto da avviare: Remote Desktop Services (TermService).
- Questo servizio consente connessioni remote al computer, abilitando il Remote Desktop Protocol (RDP).
Scopo di TermService
- Remote Desktop Services:
- Gestisce le connessioni Remote Desktop, incluse le sessioni utente tramite RDP.
- Essenziale per abilitare l'amministrazione remota o le funzionalità di desktop remoto.
Comando 2: C:\Windows\system32\svchost.exe -k netsvcs -p -s Schedule
Spiegazione
-
C:\Windows\system32\svchost.exe:
- Processo Host dei Servizi: Un processo di sistema Windows critico utilizzato per ospitare servizi implementati come librerie a collegamento dinamico (DLL).
- Assicurarsi sempre che questo file si trovi in
C:\Windows\system32\.
-
-k netsvcs:
- Specifica il gruppo di servizi (
netsvcs) che questa istanza di svchost.exe sta ospitando.
- Il gruppo
netsvcs include in genere servizi relativi alla rete e altri servizi essenziali.
-
-p:
- Indica che il servizio deve essere eseguito in modalità persistente, garantendo che rimanga attivo e venga riavviato automaticamente se necessario.
-
-s Schedule:
- Specifica un servizio specifico all'interno del gruppo da caricare: Utilità di pianificazione (
Schedule).
- Il servizio Utilità di pianificazione gestisce le attività che vengono eseguite in momenti specifici o in risposta a determinati trigger.
Comando 3: C:\Windows\system32\svchost.exe -k DcomLaunch -p
Spiegazione
-
C:\Windows\system32\svchost.exe:
- Processo Host dei Servizi: Un processo di sistema Windows fondamentale che funge da host per l'esecuzione di più servizi da librerie a collegamento dinamico (DLL).
-
-k DcomLaunch:
- Specifica il gruppo di servizi che il processo sta ospitando.
- DcomLaunch: Si riferisce al DCOM Server Process Launcher, responsabile dell'avvio dei servizi Distributed Component Object Model (DCOM).
-
-p:
- Indica che il processo deve essere persistente e riavviato se terminato inaspettatamente.
Scopo di DcomLaunch
- Componente di sistema: Vitale per molte operazioni Windows, come abilitare la comunicazione tra applicazioni, attivare processi e gestire richieste RPC a livello di sistema.
- Dipendenze: Molti servizi fondamentali, inclusi Windows Update e applicazioni correlate a COM, dipendono da questo processo.
Taskhostw.exe e Roaming delle Chiavi
taskhostw.exe
- Task Host Window: Un processo host generico per le attività di Windows.
- Posizione: L'eseguibile legittimo si trova in
C:\Windows\System32\.
Roaming delle Chiavi
- Una funzionalità di Windows che abilita il roaming delle credenziali per certificati e chiavi private tra dispositivi in un ambiente Active Directory.
Connessione:
- Se
taskhostw.exe interagisce con il Roaming delle Chiavi, potrebbe indicare attività in background che sincronizzano le credenziali in un ambiente Active Directory.