Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
SOC-Investigation-CVE-2024-49138 — LetsDefend Alert SOC335 (CVE-2024-49138 悪用) の調査およびインシデントレスポンスレポート | Kitploit
ツール/GitHubGitHub/basitsajidapply-stack/soc-investigation-cve-2024-49138
ネットワークフォレンジックマルウェア分析デジタルフォレンジック脅威インテリジェンス学習と教育インシデントレスポンス
GitHubbasitsajidapply-stack/soc-investigation-cve-2024-49138

SOC-Investigation-CVE-2024-49138

LetsDefend Alert SOC335 (CVE-2024-49138 悪用) の調査およびインシデントレスポンスレポート

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
2日前未レビュー

🛡️ SOC調査レポート: CVE-2024-49138 エクスプロイト

📌 エグゼクティブサマリー

  • アラートタイトル: SOC335 - CVE-2024-49138 エクスプロイト検出
  • 深刻度: 高
  • 対象ホスト: Victor (172.16.17.207)
  • オペレーティングシステム: Windows 10
  • 主要ユーザー: letsdefend
  • 判定: 真正陽性 (悪意のあるアクティビティを確認)

🔍 調査手法

1. プロセスとバイナリの分析

  • 不審なファイル: svohost.exe
  • 実行パス: C:\temp\service_installer\svohost.exe
  • 異常事項:
    • プロセスのなりすまし: 名前が正規の Windows システムファイル svchost.exe に酷似している。
    • パスの場所: システムバイナリは C:\Windows\System32\ から実行されるが、このバイナリはユーザーの temp パスから実行された。

2. 脅威インテリジェンスによる検証

  • ファイルハッシュ: b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
  • VirusTotal での検出: 50/71 のセキュリティベンダーがこのファイルを悪意のあるものとしてフラグ付け。
  • 脅威の分類: Trojan/Win64.MalwareX、cve-2024-49138 権限昇格エクスプロイトとしてタグ付け。

3. ログ管理とネットワークの相関

  • ホスト IP 172.16.17.207 の SIEM ログを検索。
  • 調査結果: 外部のコマンド&コントロール (C2) IP 185.107.56.1 への送信ネットワーク接続を確認。

🛑 封じ込めと修復アクション

  1. ホストの隔離: EDR Endpoint Security に移動し、ホスト Victor (172.16.17.207) の 封じ込め: 有効 を切り替えて、ネットワークを介した横展開をブロック。
  2. アーティファクトの記録: 悪意のあるファイルハッシュ、C2 IP、対象ホスト IP をケース管理に記録。
  3. ケースのクローズ: プレイブック分析を 真正陽性 として確定。

🎯 侵害指標 (IOC)

ツールをダウンロード
アーティファクトタイプ値説明
ファイルハッシュ (SHA-256)b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9悪意のあるエクスプロイト実行可能ファイル
C2 IP アドレス185.107.56.1コマンド&コントロール IP
被害者 IP172.16.17.207侵害された Windows 10 ホスト
ファイルパスC:\temp\service_installer\svohost.exe実行可能ファイルの場所