
LetsDefend Alert SOC335 (CVE-2024-49138 悪用) の調査およびインシデントレスポンスレポート
172.16.17.207)svohost.exeC:\temp\service_installer\svohost.exesvchost.exe に酷似している。C:\Windows\System32\ から実行されるが、このバイナリはユーザーの temp パスから実行された。b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9Trojan/Win64.MalwareX、cve-2024-49138 権限昇格エクスプロイトとしてタグ付け。172.16.17.207 の SIEM ログを検索。185.107.56.1 への送信ネットワーク接続を確認。Victor (172.16.17.207) の 封じ込め: 有効 を切り替えて、ネットワークを介した横展開をブロック。| アーティファクトタイプ | 値 | 説明 |
|---|
| ファイルハッシュ (SHA-256) | b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9 | 悪意のあるエクスプロイト実行可能ファイル |
| C2 IP アドレス | 185.107.56.1 | コマンド&コントロール IP |
| 被害者 IP | 172.16.17.207 | 侵害された Windows 10 ホスト |
| ファイルパス | C:\temp\service_installer\svohost.exe | 実行可能ファイルの場所 |