
LetsDefend SOCラボでは、CVE-2024-49138および関連する悪意のある活動を調査します。
これは私が LetsDefend で取り組んだ SOC ラボ演習の一つです。
アラートは CVE-2024-49138 に関するものでした。私はアラートを調査し、疑わしいハッシュを VirusTotal で確認し、関連するアクティビティについて利用可能なログを検索しました。
疑わしいハッシュを VirusTotal に送信しました。
ハッシュ:
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
VirusTotal の結果:
The binary svohost.exe (SHA-256:b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9) was confirmed malicious
調査中に見つかったインジケーターを使用して LetsDefend のログを検索しました。
確認した項目の一部は以下のとおりです:
調査結果:
IP: 172.16.17.207 でログをフィルタリングし、以下を確認しました:
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9185.107.56.141files-ld.s3.us-east-2.amazonaws.comsvohost.exe調査によると、被害ホストは正常なアクティビティを示した後、RDP 接続の成功およびリモート Java サーバーとのアウトバウンド通信を行いました。
さらに、ハッシュ調査により、ファイル svohost.exe が悪意のあるものであることも結論付けられました。
調査のスクリーンショットは screenshots フォルダに保存されています。