
Indagine SOC su un'allerta di sfruttamento di CVE-2024-49138 che coinvolge PowerShell, l'esecuzione di EDRFreeze e comportamento di evasione delle difese in un ambiente simulato.
Questa repository contiene un'indagine SOC documentata basata su uno scenario LetsDefend che coinvolge attività PowerShell sospetta, un payload ospitato su GitHub e l'esecuzione dello strumento EDRFreeze.
L'indagine ha identificato una catena di attacco basata su PowerShell in cui l'host ha risolto , scaricato , creato un file temporaneo durante la valutazione della policy di esecuzione, eseguito e quindi avviato .
github.comEDR-Freeze_1.0.zip__PSScriptPolicyTestEDR-Freeze_1.0.exeWerFaultSecure.exe
Questo caso di studio si basa su uno scenario di formazione LetsDefend ed è pubblicato a scopo di portfolio e apprendimento.