
Indagine SOC su un alert di sfruttamento di CVE-2024-49138 tramite analisi dei log, threat intelligence e contenimento degli endpoint.
Questo progetto documenta un'indagine SOC su un alert di sfruttamento di CVE-2024-49138 utilizzando la piattaforma LetsDefend. L'indagine ha comportato l'analisi dei log di rete, la ricerca di indicatori di compromissione, la determinazione se si sia verificata una comunicazione sospetta e il contenimento dell'endpoint interessato.

Sono stati esaminati i log del firewall per indagare sulla comunicazione che coinvolge l'endpoint interessato. È stato identificato traffico tra l'indirizzo IP esterno sospetto e l'host interno.
L'indirizzo IP esterno è stato analizzato utilizzando VirusTotal e ulteriori informazioni di threat intelligence per determinare se fosse associato ad attività sospette.
L'endpoint interessato è stato identificato come Victor (172.16.17.207), un client Windows 10.

Sulla base dei risultati dell'indagine, l'endpoint interessato è stato contenuto tramite la piattaforma Endpoint Detection and Response (EDR) per prevenire ulteriori attività potenzialmente dannose.
| Tipo | Valore |
|---|---|
| IP Esterno | 185.107.56.141 |
| IP Interno | 172.16.17.207 |
| Hostname | Victor |

L'alert è stato determinato come Vero Positivo. È stata identificata attività di rete sospetta associata all'alert di sfruttamento e l'endpoint interessato è stato contenuto come parte del processo di risposta agli incidenti.



Questo progetto è stato completato in un ambiente SOC simulato a scopo educativo e per il portfolio.