
文書化されたCVE-2024-49138悪用のインシデント対応事例。ログ分析、ハッシュ検証、C2検出、およびSOCトレーニングのための封じ込め手順を特長としています。
C:\Windows\System32\WINDOWSPOWERSHELL\V1.0\powershell.exeb432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9このリポジトリは、ログオン失敗、悪意のあるアクティビティの検出、および封じ込めの取り組みを含むインシデントレスポンスケースを文書化しています。
受信したアラートの調査から始め、ログ管理 および エンドポイントセキュリティ のログ分析に進みます。
複数のOSタイプがあり、Adminまたはゲストアカウントのいずれかがエラーコード 0xC000006D を示しています。
アラートで提供されたハッシュを分析し、悪意があることを確認しました。MITRE ATT&CKフレームワークのマッピングとマルウェアの動作も検証しました。
ターミナル履歴を調査することで、潜在的に悪意のあるURLを取得する $url コマンドを含む不審なアクティビティを特定しました。
収集した情報を使用して、このケースに適切なプレイブックの手順を進めました。
AnyRun を介してマルウェアの動作を分析し、コマンド&コントロール(C2)アドレスを特定しました。これはネットワーク動作分析によって確認されました。
影響を受けたデバイスの封じ込めに成功しました。
SOCアナリストのメモとプレイブック実行ドキュメントを用いてケースを完了しました。
調査中にとられた措置の正確性を評価するために、最終レビューとスコアリングを行いケースを閉じました。
0xC000006D ログオン失敗の理解は不審なアクティビティの特定に重要です。このリポジトリは、同様のインシデントを処理するための参考資料として機能します。貢献や議論を歓迎します!
C:\Windows\System32\svchost.exe -k termsvcs -s TermServiceC:\Windows\System32\svchost.exe:
C:\Windows\System32\ です。-k termsvcs:
svchost.exe インスタンスの サービスグループ(termsvcs)を指定します。termsvcs グループは特にターミナルサービスに関連しています。-s TermService:
TermService の目的C:\Windows\system32\svchost.exe -k netsvcs -p -s ScheduleC:\Windows\system32\svchost.exe:
C:\Windows\system32\ にあることを確認してください。-k netsvcs:
svchost.exe インスタンスがホストしている サービスグループ(netsvcs)を指定します。netsvcs グループには通常、ネットワーク関連およびその他の重要なサービスが含まれます。-p:
-s Schedule:
Schedule)。プロセスID:
svchost.exe のインスタンスの です。C:\Windows\system32\svchost.exe -k DcomLaunch -pC:\Windows\system32\svchost.exe:
-k DcomLaunch:
-p:
DcomLaunch の目的taskhostw.exeC:\Windows\System32\ にあります。taskhostw.exe が キーローミング と対話する場合、Active Directory環境で資格情報を同期するバックグラウンドタスクを示している可能性があります。