
Indagine SOC su un'allerta di sfruttamento di CVE-2024-49138 che coinvolge PowerShell, l'esecuzione di EDRFreeze e comportamento di evasione delle difese in un ambiente simulato.
Questa repository contiene un'indagine SOC documentata basata su uno scenario LetsDefend che coinvolge attività PowerShell sospetta, un payload ospitato su GitHub e l'esecuzione dello strumento EDRFreeze.
L'indagine ha identificato una catena di attacco basata su PowerShell in cui l'host ha risolto github.com, scaricato EDR-Freeze_1.0.zip, creato un file temporaneo __PSScriptPolicyTest durante la valutazione della policy di esecuzione, eseguito EDR-Freeze_1.0.exe e quindi avviato WerFaultSecure.exe.

Questo caso di studio si basa su uno scenario di formazione LetsDefend ed è pubblicato a scopo di portfolio e apprendimento.