Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2024-49138-SOC-Investigation — SOC의 CVE-2024-49138 악용 조사: 무차별 대입 공격 활동, PowerShell 실행, 악성 페이로드 분석, 권한 상승, 그리고 침해 대응을 포함합니다. | Kitploit
도구/GitHubGitHub/adisasoc/cve-2024-49138-soc-investigation
Privilege EscalationMalware AnalysisDigital ForensicsThreat IntelligenceLearning & EducationIncident ResponseLabs & Practice
GitHubadisasoc/cve-2024-49138-soc-investigation

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2024-49138-SOC-Investigation

SOC의 CVE-2024-49138 악용 조사: 무차별 대입 공격 활동, PowerShell 실행, 악성 페이로드 분석, 권한 상승, 그리고 침해 대응을 포함합니다.

저장소 보기
4시간 16분 전아직 검토되지 않음

CVE-2024-49138 악용 조사

플랫폼: LetsDefend SOC 교육 환경
알림: SOC335 - CVE-2024-49138 악용 탐지됨
분류: 권한 상승 | 악성코드 분석 | 침해 대응
상태: 조사 완료 ✅

개요

이 조사에서 저는 Windows 엔드포인트에서 CVE-2024-49138 악용이 의심되는 알림을 처리했습니다.

알림은 처음에 svohost.exe라는 프로세스와 관련된 의심스러운 활동을 지적했습니다. 알림에만 의존하지 않고, 프로세스 세부 정보, 부모 프로세스, 명령줄, 파일 위치, 해시, 그리고 영향을 받은 호스트 주변의 활동을 검토하는 것부터 시작했습니다.

조사를 진행하면서 악성 활동 여부를 판단하는 데 도움이 되는 추가 증거를 발견했습니다. 여기에는 위협 인텔리전스에 대한 파일 해시 확인, 인증 활동 검토, 알림 발생 시점 전후의 상황 확인이 포함되었습니다.

목표는 단순히 알림을 종료하는 것이 아니라, 무슨 일이 있었는지 이해하고 영향을 파악하며 위협을 차단하고 제거하는 데 필요한 조치를 결정하는 것이었습니다.

조사 범위

조사는 다음 사항에 중점을 두었습니다:

  • CVE-2024-49138 악용 알림 검증
  • 의심스러운 프로세스 및 부모 프로세스 조사
  • 위협 인텔리전스에 대한 의심스러운 파일 해시 확인
  • 인시던트와 관련된 인증 활동 검토
  • 알림이 실제 양성(True Positive)인지 오탐(False Positive)인지 판단
  • 영향을 받은 사용자 및 엔드포인트 식별
  • 차단 및 제거 조치 문서화

알림 개요

조사는 권한 상승 알림으로 분류된 LetsDefend 알림 SOC335 - CVE-2024-49138 악용 탐지됨으로 시작되었습니다.

알림은 즉시 추가 조사가 필요한 여러 정보를 제공했습니다:

필드세부 정보
심각도중간
호스트명Victor
IP 주소172.16.17.207
프로세스svohost.exe
프로세스 경로C:\temp\service_installer\svohost.exe
프로세스 ID7640
부모 프로세스powershell.exe
장치 조치허용됨

가장 먼저 눈에 띈 것은 svohost.exe라는 프로세스 이름이었습니다. 이는 정상적인 Windows 프로세스인 svchost.exe와 매우 유사해 보이지만 이름이 다릅니다.

또한 파일이 C:\temp\service_installer\에서 실행되고 있었고, 부모 프로세스는 PowerShell이었습니다. 이러한 요소들을 종합해 볼 때, 알림을 오탐으로 처리하지 않고 계속 조사해야 할 충분한 이유가 되었습니다.

초기 알림 증거

아래 스크린샷은 조사를 시작할 당시의 원본 알림과 사용 가능한 정보를 보여줍니다.

초기 SOC335 CVE-2024-49138 알림

의심스러운 프로세스 분석

다음 단계는 알림을 트리거한 프로세스를 더 자세히 살펴보는 것이었습니다.

프로세스 이름은 svohost.exe였으며 다음 경로에서 실행되고 있었습니다:

C:\temp\service_installer\svohost.exe

가장 먼저 눈에 띈 것 중 하나는 이름이 정상적인 Windows 프로세스인 svchost.exe와 얼마나 유사한지였습니다. 프로세스 이름의 작은 차이가 자동으로 악성임을 의미하지는 않지만, 비정상적인 파일 위치와 PowerShell 부모 프로세스와 결합되어 활동이 더욱 의심스러워졌습니다.

알림은 또한 실행 파일의 SHA-256 해시를 제공했습니다. 이 해시를 사용하여 파일이 보안 벤더에 의해 이미 식별되었는지 확인했습니다.

위협 인텔리전스 확인

실행 파일에 대한 추가 컨텍스트를 얻기 위해 VirusTotal에서 파일 해시를 검색했습니다.

VirusTotal은 70개 보안 벤더 중 49개가 파일을 악성으로 탐지했음을 보여주었습니다. 여러 탐지 결과는 또한 샘플을 CVE-2024-49138과 관련된 악용 활동과 연관지었습니다.

이를 통해 정상적인 Windows 실행 파일이 아니라는 더 강력한 증거를 확보했습니다. 그러나 최종 결정을 내리는 데 VirusTotal 결과만 단독으로 사용하지는 않았습니다. 프로세스 이름, 파일 위치, PowerShell 부모 프로세스, 그리고 호스트에서 관찰된 기타 활동과 함께 종합적으로 고려했습니다.

VirusTotal 증거

VirusTotal 악성코드 분석

인증 활동

실행 파일이 의심스럽다는 것을 확인한 후, 악성코드 탐지에서 멈추지 않고 인시던트와 관련된 활동을 계속 살펴보았습니다.

조사 중에 admin 계정과 관련된 실패한 Windows 로그온 이벤트를 발견했습니다.

이벤트는 다음을 보여주었습니다:

필드세부 정보
이벤트 ID4625

이벤트 ID 4625는 실패한 Windows 로그온 시도를 나타냅니다. 이 경우 실패한 인증 활동은 엔드포인트에서 이미 식별된 의심스러운 활동과 상호 연관시킬 수 있는 또 다른 이벤트를 제공했습니다.

이를 보조 증거로 취급하고 단일 실패한 로그인이 침해를 증명한다고 가정하지 않고 인시던트 전체를 계속 검토했습니다.

인시던트 평가

사용 가능한 증거를 검토한 후, 알림을 실제 양성(True Positive) 으로 분류했습니다.

제 결정은 단일 지표가 아닌 여러 발견 사항에 기반했습니다:

  • svohost.exe라는 의심스러운 프로세스가 임시 디렉토리에서 실행되었습니다.
  • PowerShell이 부모 프로세스로 식별되었습니다.
  • 파일 해시가 VirusTotal에서 70개 보안 벤더 중 49개에 의해 악성으로 탐지되었습니다.
  • 샘플이 CVE-2024-49138 악용과 연관되었습니다.
  • 조사 중 추가 인증 활동이 식별되었습니다.
  • 영향을 받은 엔드포인트는 Victor(172.16.17.207)였습니다.

이 시점에서 인시던트를 악성으로 처리하고 조사에서 차단 및 제거 단계로 전환할 충분한 증거가 있었습니다.

차단 및 제거

알림이 실제 양성(True Positive)임을 확인한 후, 우선순위는 조사에서 영향 최소화 및 악성 활동 제거로 전환되었습니다.

조사에 기반하여 사례에 문서화된 대응 조치는 다음과 같습니다:

차단

  • 식별된 악성 소스 IP 185.107.56.141 차단.
  • 추가 악성 활동 또는 통신을 방지하기 위해 영향을 받은 호스트 Victor 격리.

제거

  • 조사 중 식별된 추가 악성 IP 203.160.68.12 차단.
  • 관련 악성 활동 종료.
  • 다음 경로에서 악성 실행 파일 제거:

C:\temp\service_installer\svohost.exe

이러한 조치는 추가 공격자 활동을 중지하고, 영향을 받은 시스템을 격리하며, 알림의 원인이 된 악성 파일을 제거하기 위한 것이었습니다.

대응 증거

인시던트 평가 및 대응

주요 발견 사항

조사가 끝날 무렵, 원래 알림에만 의존하지 않고 여러 증거를 연결할 수 있었습니다.

주요 발견 사항은 다음과 같습니다:

  • 영향을 받은 엔드포인트는 IP 주소 172.16.17.207의 Victor였습니다.
  • svohost.exe라는 의심스러운 실행 파일이 C:\temp\service_installer\에서 실행되고 있었습니다.
  • PowerShell이 부모 프로세스로 식별되었습니다.
  • 실행 파일의 해시가 VirusTotal에서 70개 보안 벤더 중 49개에 의해 악성으로 플래그되었습니다.
  • 위협 인텔리전스는 샘플을 CVE-2024-49138 악용과 연관지었습니다.
  • 조사 중 admin 계정과 소스 IP 185.107.56.141과 관련된 실패한 로그온 이벤트가 식별되었습니다.
  • 전체 증거는 알림을 실제 양성(True Positive)으로 분류하는 것을 뒷받침했습니다.

MITRE ATT&CK 매핑

이 조사에서 관찰된 활동에 기반하여 다음 MITRE ATT&CK 기술이 관련됩니다:

기술ID적용 이유
PowerShellT1059.001PowerShell이 의심스러운 실행 파일의 부모 프로세스로 식별되었습니다.
권한 상승을 위한 악용T1068알림은 권한 상승을 위한 CVE-2024-49138 악용 의심과 관련되었습니다.

가능한 모든 공격자 행동을 매핑하려고 하기보다는 조사에서 사용 가능한 증거로 뒷받침되는 기술로만 매핑을 제한했습니다.

이 조사에서 얻은 교훈

이 조사에서 얻은 주요 교훈 중 하나는 단일 지표만으로 결정을 내리지 않는 것의 중요성이었습니다.

의심스러운 프로세스 이름과 파일 위치는 추가 조사를 진행할 이유를 제공했지만, 그 자체만으로는 충분하지 않았습니다. 부모 프로세스, 파일 해시, 위협 인텔리전스 결과, 인증 활동, 그리고 주변 알림 컨텍스트를 확인함으로써 상황을 훨씬 더 명확하게 파악할 수 있었습니다.

또한 악성 활동 식별과 대응의 차이를 강화해 주었습니다. 알림이 실제 양성(True Positive)으로 확인되면, 조사는 인시던트의 영향을 줄이기 위해 차단 및 제거로 이어져야 합니다.

입증된 기술

  • 알림 트리아지 및 검증
  • 엔드포인트 프로세스 분석
  • Windows 이벤트 로그 분석
  • 위협 인텔리전스 강화
  • VirusTotal 해시 분석
  • 인시던트 조사
  • 실제 양성/오탐 판단
  • 차단 및 제거 계획
  • MITRE ATT&CK 매핑

관련 글

이 조사에 대해 Medium에서도 더 자세히 문서화했습니다:

Medium에서 전체 조사 워크스루 읽기

고지 사항

이 조사는 교육 및 포트폴리오 목적으로 LetsDefend 시뮬레이션 SOC 교육 환경에서 완료되었습니다. 여기에 표시된 시스템, 사용자, IP 주소, 알림 및 인시던트 활동은 교육 시나리오의 일부이며 실제 프로덕션 인시던트를 나타내지 않습니다.

도구 다운로드
계정
admin
결과로그온 실패
오류 코드0xC000006D
소스 IP185.107.56.141