Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
SOC335-CVE-2024-49138-Exploitation-Detected — 文書化されたCVE-2024-49138悪用のインシデント対応事例。ログ分析、ハッシュ検証、C2検出、およびSOCトレーニングのための封じ込め手順を特長としています。 | Kitploit
ツール/GitHubGitHub/deividasterechovas/soc335-cve-2024-49138-exploitation-detected
脆弱性分析マルウェア分析デジタルフォレンジックコマンド&コントロール学習と教育インシデントレスポンス
GitHubdeividasterechovas/soc335-cve-2024-49138-exploitation-detected

SOC335-CVE-2024-49138-Exploitation-Detected

文書化されたCVE-2024-49138悪用のインシデント対応事例。ログ分析、ハッシュ検証、C2検出、およびSOCトレーニングのための封じ込め手順を特長としています。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
1年前未レビュー

権限昇格ケース - SOC335-CVE-2024-49138-エクスプロイト検出

アラート概要

影響を受けたホスト名:

  • Victor

トリガープロセス:

  • scohost.exe

親プロセス:

  • C:\Windows\System32\WINDOWSPOWERSHELL\V1.0\powershell.exe

ファイルハッシュ:

  • b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9

トリガー理由:

  • ハッシュに関連する異常または不審な動作パターンが特定され、CVE-2024-49138 の悪用の可能性が示されています。

インシデントレスポンスケース: ログオン失敗とマルウェア調査

このリポジトリは、ログオン失敗、悪意のあるアクティビティの検出、および封じ込めの取り組みを含むインシデントレスポンスケースを文書化しています。


調査概要

受信したアラートの調査から始め、ログ管理 および エンドポイントセキュリティ のログ分析に進みます。

アラートとログ

アラート概要:

  • エラーコード: 0xC000006D

翻訳:

  • STATUS_LOGON_FAILURE: ログオン試行が失敗したことを示します。通常は不正確な資格情報が原因です。
アラート画像

観測されたログ:

複数のOSタイプがあり、Adminまたはゲストアカウントのいずれかがエラーコード 0xC000006D を示しています。

エラーログ エラーログ

ハッシュ分析

アラートで提供されたハッシュを分析し、悪意があることを確認しました。MITRE ATT&CKフレームワークのマッピングとマルウェアの動作も検証しました。

ハッシュ分析 MITRE ATT&CK確認

ターミナル履歴分析

ターミナル履歴を調査することで、潜在的に悪意のあるURLを取得する $url コマンドを含む不審なアクティビティを特定しました。

ターミナル履歴

プレイブックの実行

収集した情報を使用して、このケースに適切なプレイブックの手順を進めました。

主な発見:

  • マルウェアが悪意があると確認されました。
  • 封じ込め状況: 未達成(ログとエンドポイントレビュー時点)
ログとエンドポイントセキュリティの状況

コマンド&コントロール(C2)分析

AnyRun を介してマルウェアの動作を分析し、コマンド&コントロール(C2)アドレスを特定しました。これはネットワーク動作分析によって確認されました。

C2分析 C2確認

ステータス更新:

  • C2アドレス: アクセス済み
C2アクセス確認

封じ込めと解決

封じ込め:

影響を受けたデバイスの封じ込めに成功しました。

デバイス封じ込め 封じ込め確認

ケースクローズ:

SOCアナリストのメモとプレイブック実行ドキュメントを用いてケースを完了しました。

プレイブックメモ アナリストメモ

結論

調査中にとられた措置の正確性を評価するために、最終レビューとスコアリングを行いケースを閉じました。

最終スコア

主な教訓

  1. エラーコード分析: 0xC000006D ログオン失敗の理解は不審なアクティビティの特定に重要です。
  2. ハッシュ検証: アラートは常に既知のマルウェアデータベースと照合して確認してください。
  3. ターミナル分析: ターミナル履歴は潜在的なコマンド実行への貴重な洞察を提供します。
  4. C2検出: AnyRun のようなツールはC2アドレスの特定を効率化できます。
  5. 封じ込め: 適時の封じ込めはネットワークのさらなる侵害を防ぎます。

追加リソース

  • MITRE ATT&CK Framework
  • AnyRun Malware Analysis

このリポジトリは、同様のインシデントを処理するための参考資料として機能します。貢献や議論を歓迎します!


コマンド分析

コマンド1: C:\Windows\System32\svchost.exe -k termsvcs -s TermService

説明

  1. C:\Windows\System32\svchost.exe:

    • サービスホストプロセス: 複数のWindowsサービスを動的リンクライブラリ(DLL)としてホストするために使用されるコアWindowsシステムプロセスです。
    • 正規の場所は C:\Windows\System32\ です。
  2. -k termsvcs:

    • この svchost.exe インスタンスの サービスグループ(termsvcs)を指定します。
    • termsvcs グループは特にターミナルサービスに関連しています。
  3. -s TermService:

    • 起動する正確なサービス: リモートデスクトップサービス(TermService) を指定します。
    • このサービスはリモート接続を許可し、リモートデスクトッププロトコル(RDP)を有効にします。

TermService の目的

  • リモートデスクトップサービス:
    • RDPを介したユーザーセッションを含むリモートデスクトップ接続を管理します。
    • リモート管理やリモートデスクトップ機能を有効にするために不可欠です。

コマンド2: C:\Windows\system32\svchost.exe -k netsvcs -p -s Schedule

説明

  1. C:\Windows\system32\svchost.exe:

    • サービスホストプロセス: 動的リンクライブラリ(DLL)として実装されたサービスをホストするための重要なWindowsシステムプロセスです。
    • このファイルが常に C:\Windows\system32\ にあることを確認してください。
  2. -k netsvcs:

    • この svchost.exe インスタンスがホストしている サービスグループ(netsvcs)を指定します。
    • netsvcs グループには通常、ネットワーク関連およびその他の重要なサービスが含まれます。
  3. -p:

    • サービスを 永続モード で実行し、アクティブな状態を維持し、必要に応じて自動的に再起動されることを示します。
  4. -s Schedule:

    • グループ内の特定のサービスをロードするよう指定: タスクスケジューラ(Schedule)。
    • タスクスケジューラサービスは、特定の時間または特定のトリガーに応じて実行されるタスクを管理します。
  5. プロセスID:

    • 1996 は、タスクスケジューラサービスを管理する svchost.exe のインスタンスの です。

コマンド3: C:\Windows\system32\svchost.exe -k DcomLaunch -p

説明

  1. C:\Windows\system32\svchost.exe:

    • サービスホストプロセス: 動的リンクライブラリ(DLL)から複数のサービスを実行するためのホストとして機能するコアWindowsシステムプロセスです。
  2. -k DcomLaunch:

    • プロセスがホストしている サービスグループ を指定します。
    • DcomLaunch: DCOMサーバープロセスランチャー を指し、分散コンポーネントオブジェクトモデル(DCOM)サービスの起動を担当します。
  3. -p:

    • プロセスが 永続的 であり、予期せず終了した場合に再起動されることを示します。

DcomLaunch の目的

  • システムコンポーネント: アプリケーション間の通信の有効化、プロセスのアクティブ化、システムレベルのRPC要求の処理など、多くのWindows操作に不可欠です。
  • 依存関係: Windows UpdateやCOM関連アプリケーションを含む多くのコアサービスがこのプロセスに依存しています。

Taskhostw.exe とキーローミング

taskhostw.exe

  • タスクホストウィンドウ: Windowsタスクの汎用ホストプロセスです。
  • 場所: 正規の実行可能ファイルは C:\Windows\System32\ にあります。

キーローミング

  • Active Directory環境内のデバイス間で証明書と秘密鍵の 資格情報ローミング を可能にするWindows機能です。

関連性:

  • taskhostw.exe が キーローミング と対話する場合、Active Directory環境で資格情報を同期するバックグラウンドタスクを示している可能性があります。
ツールをダウンロード
プロセスID(PID)