
SOCによるCVE-2024-49138の悪用調査:ブルートフォース活動、PowerShellの実行、悪意のあるペイロードの分析、権限昇格、およびインシデント対応を含む。
プラットフォーム: LetsDefend SOCトレーニング環境
アラート: SOC335 - CVE-2024-49138 悪用が検出されました
カテゴリ: 権限昇格 | マルウェア解析 | インシデントレスポンス
ステータス: 調査完了 ✅
この調査では、Windowsエンドポイント上でCVE-2024-49138の悪用が疑われるアラートに対応しました。
アラートは当初、svohost.exeというプロセスを含む不審なアクティビティを指摘していました。アラートだけに頼るのではなく、プロセスの詳細、親プロセス、コマンドライン、ファイルの場所、ハッシュ、および影響を受けたホスト周辺のアクティビティの確認から調査を開始しました。
調査を進めるうちに、このアクティビティが本当に悪意のあるものかどうかを判断するのに役立つ追加の証拠が見つかりました。これには、脅威インテリジェンスに対するファイルハッシュの照合、認証アクティビティの確認、アラート発生時点の前後の状況の調査が含まれます。
目標は単にアラートをクローズすることではなく、何が起こったのかを理解し、影響を判断し、脅威を封じ込めて除去するために必要なアクションを決定することでした。
調査は以下に焦点を当てました:
調査は、権限昇格アラートとして分類されたLetsDefendアラート SOC335 - CVE-2024-49138 悪用が検出されました から始まりました。
アラートは、直ちにさらなる調査が必要ないくつかの情報を提供しました:
| フィールド | 詳細 |
|---|---|
| 重大度 | 中 |
| ホスト名 | Victor |
| IPアドレス | 172.16.17.207 |
| プロセス | svohost.exe |
| プロセスパス | C:\temp\service_installer\svohost.exe |
| プロセスID | 7640 |
| 親プロセス | powershell.exe |
| デバイスアクション | 許可 |
最初に注目したのは、プロセス名svohost.exeでした。これは正規のWindowsプロセスsvchost.exeと非常によく似ていますが、名前が異なります。
また、ファイルはC:\temp\service_installer\から実行されており、親プロセスはPowerShellでした。これらを総合すると、アラートを偽陽性として扱うのではなく、調査を続ける十分な理由となりました。
以下のスクリーンショットは、調査開始時に利用可能だった元のアラートと情報を示しています。

次のステップは、アラートをトリガーしたプロセスをより詳しく調べることでした。
プロセス名はsvohost.exeで、以下から実行されていました:
C:\temp\service_installer\svohost.exe
最初に気づいたことの1つは、その名前が正規のWindowsプロセスsvchost.exeにどれほど似ているかということでした。プロセス名の小さな違いだけで自動的に悪意があるとは判断できませんが、異常なファイルの場所とPowerShellの親プロセスと組み合わせることで、このアクティビティはより不審なものになりました。
アラートはまた、実行可能ファイルのSHA-256ハッシュも提供しました。このハッシュを使用して、ファイルがセキュリティベンダーによってすでに特定されているかどうかを確認しました。
実行可能ファイルに関する追加のコンテキストを得るために、VirusTotalでファイルハッシュを検索しました。
VirusTotalは、70のセキュリティベンダーのうち49社がこのファイルを悪意のあるものとして検出したことを示しました。また、いくつかの検出結果は、このサンプルをCVE-2024-49138に関連する悪用アクティビティと関連付けていました。
これにより、通常のWindows実行可能ファイルを扱っているわけではないというより強力な証拠が得られました。ただし、最終的な判断を下すためにVirusTotalの結果だけを使用したわけではありません。プロセス名、ファイルの場所、PowerShellの親プロセス、およびホスト上で観察されたその他のアクティビティと合わせて考慮しました。

実行可能ファイルが不審であることを確認した後、マルウェア検出で止まるのではなく、インシデントに関連するアクティビティの調査を続けました。
調査中に、adminアカウントを含むWindowsログオン失敗イベントを発見しました。
イベントは以下を示していました:
| フィールド | 詳細 |
|---|---|
| イベントID | 4625 |
イベントID 4625は、Windowsのログオン失敗の試行を表します。この場合、認証失敗のアクティビティは、エンドポイント上で既に特定された不審なアクティビティと関連付けるための別のイベントを提供しました。
これを裏付けとなる証拠として扱い、単一のログオン失敗が侵害を証明すると想定するのではなく、インシデント全体を引き続きレビューしました。
利用可能な証拠をレビューした後、このアラートを真陽性として分類しました。
私の判断は単一の指標ではなく、複数の発見に基づいていました:
svohost.exeという不審なプロセスが一時ディレクトリから実行されていました。Victor(172.16.17.207)でした。この段階で、インシデントを悪意のあるものとして扱い、調査から封じ込めおよび根絶へと移行するのに十分な証拠がありました。
アラートが真陽性であると判断した後、優先順位は調査から影響の制限と悪意のあるアクティビティの除去に移りました。
調査に基づいて、ケースに文書化されたレスポンスアクションは以下の通りでした:
185.107.56.141をブロックします。Victorを隔離して、さらなる悪意のあるアクティビティや通信を防ぎます。203.160.68.12をブロックします。C:\temp\service_installer\svohost.exe
これらのアクションは、攻撃者のさらなるアクティビティを阻止し、影響を受けたシステムを隔離し、アラートの原因となった悪意のあるファイルを削除することを目的としていました。

調査の終わりまでに、元のアラートだけに頼るのではなく、複数の証拠を結び付けることができました。
主な発見は以下の通りでした:
172.16.17.207のVictorでした。svohost.exeという不審な実行可能ファイルがC:\temp\service_installer\から実行されていました。adminアカウントとソースIP 185.107.56.141を含むログオン失敗イベントが調査中に特定されました。この調査で観察されたアクティビティに基づいて、以下のMITRE ATT&CKテクニックが関連します:
| テクニック | ID | 適用理由 |
|---|---|---|
| PowerShell | T1059.001 | PowerShellが不審な実行可能ファイルの親プロセスとして特定されました。 |
| 権限昇格のための悪用 | T1068 | アラートは権限昇格のためのCVE-2024-49138の悪用の疑いを含んでいました。 |
調査で利用可能な証拠によって裏付けられたテクニックにマッピングを限定し、考えられるすべての攻撃者の行動をマッピングしようとはしませんでした。
この調査から学んだ主なことの1つは、単一の指標だけで判断しないことの重要性です。
不審なプロセス名とファイルの場所はさらに調査する理由を与えてくれましたが、それだけでは十分ではありませんでした。親プロセス、ファイルハッシュ、脅威インテリジェンスの結果、認証アクティビティ、および周囲のアラートコンテキストを確認することで、何が起こっているのかをはるかに明確に把握できました。
また、悪意のあるアクティビティの特定とそれへの対応の違いも再認識しました。アラートが真陽性として確認されたら、調査はインシデントの影響を軽減するために封じ込めと根絶につながる必要があります。
この調査については、Mediumでもより詳細に文書化しています:
この調査は、教育およびポートフォリオ目的でLetsDefendシミュレートSOCトレーニング環境で完了しました。ここに示されているシステム、ユーザー、IPアドレス、アラート、およびインシデントアクティビティはトレーニングシナリオの一部であり、実際の本番インシデントを表すものではありません。
| アカウント |
admin |
| 結果 | ログオン失敗 |
| エラーコード | 0xC000006D |
| ソースIP | 185.107.56.141 |