Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
SOC335-CVE-2024-49138-Exploitation-Detected — LetsDefend SOC lab che indaga su CVE-2024-49138 e attività malevole correlate. | Kitploit
Strumenti/GitHubGitHub/mohamedbrek/soc335-cve-2024-49138-exploitation-detected
Gestione degli Indicatori di Compromissione (IOC)Network ForensicsAnalisi MalwareDigital ForensicsThreat IntelligenceApprendimento e FormazioneRisposta agli IncidentiAnalisi dei LogLab e Pratica

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHubmohamedbrek/soc335-cve-2024-49138-exploitation-detected

SOC335-CVE-2024-49138-Exploitation-Detected

LetsDefend SOC lab che indaga su CVE-2024-49138 e attività malevole correlate.

Vedi Repository
31 giorno faNon ancora revisionato
Condividi

SOC335 - Rilevato sfruttamento di CVE-2024-49138

Informazioni

Questo è stato uno degli esercizi di laboratorio SOC che ho svolto su LetsDefend.

L'avviso riguardava CVE-2024-49138. Ho analizzato l'avviso, verificato un hash sospetto su VirusTotal e cercato nei log disponibili attività correlate.

Cosa ho fatto

  • Analizzato l'avviso iniziale
  • Estratto e verificato l'hash sospetto su VirusTotal
  • Controllato LetsDefend Log Management
  • Analizzato il file e il processo sospetti
  • Verificato gli indirizzi IP correlati e l'attività di rete
  • Creato una timeline dell'attività
  • Identificato gli IOC

Analisi dell'hash

Ho inviato l'hash sospetto a VirusTotal.

Hash:

root@kitploit:~
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9

Risultato di VirusTotal:

root@kitploit:~
The binary svohost.exe (SHA-256:b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9) was confirmed malicious

Analisi dei log

Ho cercato nei log di LetsDefend utilizzando gli indicatori trovati durante l'analisi.

Alcune delle cose che ho cercato sono state:

  • Nome del file
  • Hash
  • Processo
  • Indirizzo IP
  • Hostname
  • Utente

Risultati:

Ho filtrato i log per l'IP: 172.16.17.207 e ho osservato:

  • Molteplici tentativi di login brute-force da 185.107.56[.]141
  • Login RDP riuscito
  • Traffico in uscita verso un server C2 malevolo

IOC

  • Hash: b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
  • IP: 185.107.56.141
  • Dominio: files-ld.s3.us-east-2.amazonaws.com
  • File: svohost.exe

Conclusione

Secondo l'analisi, l'host vittima mostrava attività normali e successivamente ha subito una connessione RDP riuscita nonché una comunicazione in uscita con il server Java remoto.

Inoltre, l'esame dell'hash ha anche concluso che il file svohost.exe era malevolo.

Strumenti

  • LetsDefend
  • VirusTotal
  • Endpoint Security
  • Log Management

Prove

Gli screenshot dell'analisi sono archiviati nella cartella screenshots.

Scarica lo strumento