
LetsDefend SOC lab che indaga su CVE-2024-49138 e attività malevole correlate.
Questo è stato uno degli esercizi di laboratorio SOC che ho svolto su LetsDefend.
L'avviso riguardava CVE-2024-49138. Ho analizzato l'avviso, verificato un hash sospetto su VirusTotal e cercato nei log disponibili attività correlate.
Ho inviato l'hash sospetto a VirusTotal.
Hash:
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
Risultato di VirusTotal:
The binary svohost.exe (SHA-256:b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9) was confirmed malicious
Ho cercato nei log di LetsDefend utilizzando gli indicatori trovati durante l'analisi.
Alcune delle cose che ho cercato sono state:
Risultati:
Ho filtrato i log per l'IP: 172.16.17.207 e ho osservato:
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9185.107.56.141files-ld.s3.us-east-2.amazonaws.comsvohost.exeSecondo l'analisi, l'host vittima mostrava attività normali e successivamente ha subito una connessione RDP riuscita nonché una comunicazione in uscita con il server Java remoto.
Inoltre, l'esame dell'hash ha anche concluso che il file svohost.exe era malevolo.
Gli screenshot dell'analisi sono archiviati nella cartella screenshots.