Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
SOC335-CVE-2024-49138-Exploitation-Detected | Kitploit
Strumenti/GitHubGitHub/deividasterechovas/soc335-cve-2024-49138-exploitation-detected
Analisi delle VulnerabilitàAnalisi MalwareDigital ForensicsCommand and ControlApprendimento e FormazioneRisposta agli Incidenti
GitHubdeividasterechovas/soc335-cve-2024-49138-exploitation-detected

SOC335-CVE-2024-49138-Exploitation-Detected

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
1 anno faNon ancora revisionato

Caso di Privilege Escalation - SOC335-CVE-2024-49138-Exploitation-Detected

Panoramica dell'Avviso

Hostname Interessato:

  • Victor

Processo di Innesco:

  • scohost.exe

Processo Padre:

  • C:\Windows\System32\WINDOWSPOWERSHELL\V1.0\powershell.exe

Hash del File:

  • b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9

Motivo dell'Innesco:

  • Sono stati identificati modelli di comportamento insoliti o sospetti associati all'hash, che indicano un potenziale sfruttamento di CVE-2024-49138.

Caso di Incident Response: Fallimento di Accesso e Indagine su Malware

Questo repository documenta un caso di incident response che coinvolge errori di accesso, rilevamento di attività dannose e azioni di contenimento.


Panoramica dell'Indagine

Iniziamo analizzando l'avviso ricevuto e proseguiamo con l'analisi dei log di Log Management e Endpoint Security.

Avviso e Log

Riepilogo dell'Avviso:

  • Codice Errore: 0xC000006D

Traduzione:

  • STATUS_LOGON_FAILURE: Indica che un tentativo di accesso è fallito, solitamente a causa di credenziali non corrette.
Immagine Avviso

Log Osservati:

Sono presenti più tipi di sistema operativo, con account Admin o Guest che mostrano il Codice Errore 0xC000006D.

Log di Errore Log di Errore

Analisi dell'Hash

Abbiamo analizzato l'hash fornito nell'avviso e lo abbiamo confermato come dannoso. Sono stati inoltre validati il mapping con il framework MITRE ATT&CK e il comportamento del malware.

Analisi Hash Conferma MITRE ATT&CK

Analisi della Cronologia del Terminale

Esaminando la cronologia del terminale, abbiamo identificato attività sospette, incluso un comando $url che recuperava un URL potenzialmente dannoso.

Cronologia del Terminale

Esecuzione del Playbook

Utilizzando le informazioni raccolte, abbiamo proceduto con i passaggi appropriati del playbook per questo caso.

Riscontri Principali:

  • Malware confermato come dannoso.
  • Stato del contenimento: Non raggiunto (al momento della revisione dei log e dell'endpoint).
Stato di Log e Sicurezza Endpoint

Analisi del Command and Control (C2)

Abbiamo analizzato il comportamento del malware tramite AnyRun e identificato l'indirizzo di Command and Control (C2). Ciò è stato confermato tramite l'analisi del comportamento di rete.

Analisi C2 Conferma C2

Aggiornamento Stato:

  • Indirizzo C2: Contattato
Conferma Accesso C2

Contenimento e Risoluzione

Contenimento:

Abbiamo contenuto con successo il dispositivo interessato.

Contenimento Dispositivo Conferma Contenimento

Chiusura del Caso:

Abbiamo finalizzato il caso con le note dell'analista SOC e la documentazione sull'esecuzione del playbook.

Note Playbook Note Analista

Conclusione

Il caso è stato chiuso con una revisione finale e una valutazione per verificare l'accuratezza delle azioni intraprese durante l'indagine.

Punteggio Finale

Punti Chiave

  1. Analisi del Codice Errore: Comprendere i fallimenti di accesso 0xC000006D è fondamentale per identificare attività sospette.
  2. Validazione dell'Hash: Confermare sempre gli avvisi confrontandoli con database di malware noti.
  3. Analisi del Terminale: La cronologia del terminale fornisce preziose informazioni sulla potenziale esecuzione di comandi.
  4. Rilevamento C2: Strumenti come AnyRun possono semplificare l'identificazione degli indirizzi C2.
  5. Contenimento: Un contenimento tempestivo previene ulteriori compromissioni della rete.

Risorse Aggiuntive

  • MITRE ATT&CK Framework
  • AnyRun Analisi Malware

Questo repository funge da riferimento per la gestione di incidenti simili. Contributi e discussioni sono i benvenuti!

Analisi dei Comandi

Comando 1: C:\Windows\System32\svchost.exe -k termsvcs -s TermService

Spiegazione

  1. C:\Windows\System32\svchost.exe:

    • Processo Host dei Servizi: Un processo di sistema Windows fondamentale utilizzato per ospitare più servizi Windows implementati come librerie a collegamento dinamico (DLL).
    • Legittimamente situato in C:\Windows\System32\.
  2. -k termsvcs:

    • Specifica il gruppo di servizi (termsvcs) per questa istanza di svchost.exe.
    • Il gruppo termsvcs è specificamente correlato a Terminal Services.
  3. -s TermService:

    • Specifica il servizio esatto da avviare: Remote Desktop Services (TermService).
    • Questo servizio consente connessioni remote al computer, abilitando il Remote Desktop Protocol (RDP).

Scopo di TermService

  • Remote Desktop Services:
    • Gestisce le connessioni Remote Desktop, incluse le sessioni utente tramite RDP.
    • Essenziale per abilitare l'amministrazione remota o le funzionalità di desktop remoto.

Comando 2: C:\Windows\system32\svchost.exe -k netsvcs -p -s Schedule

Spiegazione

  1. C:\Windows\system32\svchost.exe:

    • Processo Host dei Servizi: Un processo di sistema Windows critico utilizzato per ospitare servizi implementati come librerie a collegamento dinamico (DLL).
    • Assicurarsi sempre che questo file si trovi in C:\Windows\system32\.
  2. -k netsvcs:

    • Specifica il gruppo di servizi (netsvcs) che questa istanza di svchost.exe sta ospitando.
    • Il gruppo netsvcs include in genere servizi relativi alla rete e altri servizi essenziali.
  3. -p:

    • Indica che il servizio deve essere eseguito in modalità persistente, garantendo che rimanga attivo e venga riavviato automaticamente se necessario.
  4. -s Schedule:

    • Specifica un servizio specifico all'interno del gruppo da caricare: Utilità di pianificazione (Schedule).
    • Il servizio Utilità di pianificazione gestisce le attività che vengono eseguite in momenti specifici o in risposta a determinati trigger.

Comando 3: C:\Windows\system32\svchost.exe -k DcomLaunch -p

Spiegazione

  1. C:\Windows\system32\svchost.exe:

    • Processo Host dei Servizi: Un processo di sistema Windows fondamentale che funge da host per l'esecuzione di più servizi da librerie a collegamento dinamico (DLL).
  2. -k DcomLaunch:

    • Specifica il gruppo di servizi che il processo sta ospitando.
    • DcomLaunch: Si riferisce al DCOM Server Process Launcher, responsabile dell'avvio dei servizi Distributed Component Object Model (DCOM).
  3. -p:

    • Indica che il processo deve essere persistente e riavviato se terminato inaspettatamente.

Scopo di DcomLaunch

  • Componente di sistema: Vitale per molte operazioni Windows, come abilitare la comunicazione tra applicazioni, attivare processi e gestire richieste RPC a livello di sistema.
  • Dipendenze: Molti servizi fondamentali, inclusi Windows Update e applicazioni correlate a COM, dipendono da questo processo.

Taskhostw.exe e Roaming delle Chiavi

taskhostw.exe

  • Task Host Window: Un processo host generico per le attività di Windows.
  • Posizione: L'eseguibile legittimo si trova in C:\Windows\System32\.

Roaming delle Chiavi

  • Una funzionalità di Windows che abilita il roaming delle credenziali per certificati e chiavi private tra dispositivi in un ambiente Active Directory.

Connessione:

  • Se taskhostw.exe interagisce con il Roaming delle Chiavi, potrebbe indicare attività in background che sincronizzano le credenziali in un ambiente Active Directory.
Scarica lo strumento
  • Process ID:

    • 1996 è il Process ID (PID) per l'istanza di svchost.exe che gestisce il servizio Utilità di pianificazione.