
CVE-2024-49138の悪用アラートに関するSOC調査。シミュレーション環境におけるPowerShell、EDRFreezeの実行、および防御回避動作を含む。
このリポジトリには、不審な PowerShell アクティビティ、GitHub でホストされたペイロード、EDRFreeze ツールの実行を含む LetsDefend シナリオに基づいた SOC 調査の記録が含まれています。
調査により、ホストが github.com を解決し、EDR-Freeze_1.0.zip をダウンロードし、実行ポリシー評価中に一時ファイル __PSScriptPolicyTest を作成し、EDR-Freeze_1.0.exe を実行し、その後 WerFaultSecure.exe を起動した PowerShell 駆動の攻撃チェーンが特定されました。

このケーススタディは LetsDefend のトレーニングシナリオに基づいており、ポートフォリオと学習目的で公開されています。