Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
SOC335-CVE-2024-49138-Exploitation-Detected — WindowsでのCVE-2024-49138悪用を分析する詳細なインシデントレスポンスのウォークスルー。プロセスツリー分析、IOC識別、MITRE ATT&CKマッピングによる検出と緩和をカバーしています。 | Kitploit
ツール/GitHubGitHub/bridg3ops/soc335-cve-2024-49138-exploitation-detected
侵害指標 (IOC) 管理特権昇格脆弱性分析デジタルフォレンジック脅威インテリジェンス学習と教育インシデントレスポンス
GitHubbridg3ops/soc335-cve-2024-49138-exploitation-detected

SOC335-CVE-2024-49138-Exploitation-Detected

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

WindowsでのCVE-2024-49138悪用を分析する詳細なインシデントレスポンスのウォークスルー。プロセスツリー分析、IOC識別、MITRE ATT&CKマッピングによる検出と緩和をカバーしています。

リポジトリを見る
49ヶ月前未レビュー

CVE-2024-49138 エクスプロイト検出

このプロジェクトでは、LetsDefendプラットフォーム上のシミュレートされたセキュリティインシデントを調査しました。このインシデントでは、Windows Common Log File System (CLFS) ドライバーの特権昇格脆弱性であるCVE-2024-49138の悪用によりWindowsマシンが侵害されました。攻撃者はこの脆弱性を利用して特権を昇格させ、RDP経由でリモートアクセスを確立しました。

主な成果

  • 特定した 異常なプロセス動作を通じてCVE-2024-49138の悪用を。
  • 分析した 検出を回避するための偽装プロセス (svohost.exe) の使用を。
  • 検出した 攻撃チェーンにおけるLiving-off-the-Land Binaries (LOLBins) およびPowerShellスクリプトの使用を。
  • マッピングした 攻撃手法をMITRE ATT&CKフレームワークにマッピングし、理解を深めた。
  • 推奨した 同様の将来のインシデントを防ぐための緩和戦略を。

インシデント概要

フィールド値
アラート名SOC335 - CVE-2024-49138 エクスプロイト検出
検出時刻2025年1月22日 02:37 UTC
影響を受けたホスト名Victor
IPアドレス172.16.17.207
重要度高
MITRE ATT&CK手法T1059.001 – PowerShell
T1055 – プロセスインジェクション
T1548 – 特権昇格制御機構の悪用
T1068 – 特権昇格のためのエクスプロイト
T1110 – ブルートフォース

調査手順

1. アラート分析

アラートを受信した際、svohost.exe という疑わしいプロセスの実行に気づきました。これは正規の svchost.exe を意図的に誤ったスペルにしたものです。このプロセスは異常なパス C:\temp\service_installer\svohost.exe から実行され、powershell.exe によって生成されており、潜在的な悪意のある活動を示していました。

2. プロセスツリーの調査

LetsDefendプラットフォームのEndpoint Securityモジュールを使用して、プロセスツリーを追跡しました。

  • 親プロセス: powershell.exe
  • 子プロセス: svohost.exe
  • コマンドライン: \??\C:\Windows\system32\conhost.exe 0xffffffff -ForceV1

このシーケンスは、PowerShellを使用して悪意のあるバイナリを実行し、そのバイナリが疑わしいパラメータで conhost.exe を呼び出したことを示唆していました。

3. ネットワークアクティビティ

さらなる分析により、既知の悪意のあるIPアドレス 185.107.56.141 からのリモートデスクトッププロトコル (RDP) ログイン成功が判明しました。これにより、攻撃者が侵害されたシステムへのリモートアクセスを獲得したことが確認されました。

4. 侵害指標 (IOCs)

  • ファイルハッシュ: b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
  • 悪意のあるIP: 185.107.56.141
  • 悪意のあるURL: https://files-ld.s3.us-east-2.amazonaws.com/service-installer.zip

これらのIOCは特定され、今後の脅威インテリジェンス共有およびブロックのために文書化されました。


使用したツールと手法

  • LetsDefendプラットフォーム: アラート監視、プロセス分析、インシデント対応シミュレーション向け。
  • VirusTotalおよびHybrid Analysis: 悪意のあるバイナリの動作と評判を分析するため。
  • MITRE ATT&CKフレームワーク: 攻撃手法のマッピングと敵対者の戦術の理解のため。
  • PowerShellおよびコマンドライン分析: 攻撃チェーンで使用されたコマンドを解析するため。

推奨事項

  • 影響を受けたホストの隔離: 横移動を防ぐため、侵害されたシステムを直ちにネットワークから切り離す。
  • 資格情報の失効とローテーション: 影響を受けたシステムおよび潜在的に侵害されたアカウントに関連するすべてのパスワードを変更する。
  • 悪意のあるIPとURLのブロック: 既知の悪意のあるエンティティとの通信を防ぐため、ファイアウォールとプロキシ設定を更新する。
  • セキュリティパッチの適用: すべてのシステムが最新のセキュリティパッチで更新されていることを確認し、特にCVE-2024-49138に対処する。
  • 多要素認証 (MFA) の実装: 特にRDPなどのリモートアクセスサービスに対して、追加のセキュリティ層を追加する。

ツールをダウンロード