
LetsDefendアラートSOC335(CVE-2024-49138悪用)の調査およびインシデント対応レポート
172.16.17.207)svohost.exeC:\temp\service_installer\svohost.exesvchost.exe に似せた名前。C:\Windows\System32\ から実行されるのに対し、このバイナリはユーザーの temp パスから実行された。b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9Trojan/Win64.MalwareX、cve-2024-49138 権限昇格エクスプロイトとしてタグ付け。172.16.17.207 のSIEMログを照会。185.107.56.1 へのアウトバウンドネットワーク接続を確認。Victor (172.16.17.207) の Containment: Enabled を切り替えてネットワークトラバーサルをブロック。| アーティファクトタイプ | 値 | 説明 |
|---|
| ファイルハッシュ (SHA-256) | b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9 | 悪意のあるエクスプロイト実行ファイル |
| C2 IPアドレス | 185.107.56.1 | Command & Control IP |
| 被害者IP | 172.16.17.207 | 侵害されたWindows 10ホスト |
| ファイルパス | C:\temp\service_installer\svohost.exe | 実行ファイルの場所 |