
SOC의 CVE-2024-49138 악용 조사: 무차별 대입 공격 활동, PowerShell 실행, 악성 페이로드 분석, 권한 상승, 그리고 침해 대응을 포함합니다.
플랫폼: LetsDefend SOC 교육 환경
알림: SOC335 - CVE-2024-49138 악용 탐지됨
분류: 권한 상승 | 악성코드 분석 | 침해 대응
상태: 조사 완료 ✅
이 조사에서 저는 Windows 엔드포인트에서 CVE-2024-49138 악용이 의심되는 알림을 처리했습니다.
알림은 처음에 svohost.exe라는 프로세스와 관련된 의심스러운 활동을 지적했습니다. 알림에만 의존하지 않고, 프로세스 세부 정보, 부모 프로세스, 명령줄, 파일 위치, 해시, 그리고 영향을 받은 호스트 주변의 활동을 검토하는 것부터 시작했습니다.
조사를 진행하면서 악성 활동 여부를 판단하는 데 도움이 되는 추가 증거를 발견했습니다. 여기에는 위협 인텔리전스에 대한 파일 해시 확인, 인증 활동 검토, 알림 발생 시점 전후의 상황 확인이 포함되었습니다.
목표는 단순히 알림을 종료하는 것이 아니라, 무슨 일이 있었는지 이해하고 영향을 파악하며 위협을 차단하고 제거하는 데 필요한 조치를 결정하는 것이었습니다.
조사는 다음 사항에 중점을 두었습니다:
조사는 권한 상승 알림으로 분류된 LetsDefend 알림 SOC335 - CVE-2024-49138 악용 탐지됨으로 시작되었습니다.
알림은 즉시 추가 조사가 필요한 여러 정보를 제공했습니다:
| 필드 | 세부 정보 |
|---|---|
| 심각도 | 중간 |
| 호스트명 | Victor |
| IP 주소 | 172.16.17.207 |
| 프로세스 | svohost.exe |
| 프로세스 경로 | C:\temp\service_installer\svohost.exe |
| 프로세스 ID | 7640 |
| 부모 프로세스 | powershell.exe |
| 장치 조치 | 허용됨 |
가장 먼저 눈에 띈 것은 svohost.exe라는 프로세스 이름이었습니다. 이는 정상적인 Windows 프로세스인 svchost.exe와 매우 유사해 보이지만 이름이 다릅니다.
또한 파일이 C:\temp\service_installer\에서 실행되고 있었고, 부모 프로세스는 PowerShell이었습니다. 이러한 요소들을 종합해 볼 때, 알림을 오탐으로 처리하지 않고 계속 조사해야 할 충분한 이유가 되었습니다.
아래 스크린샷은 조사를 시작할 당시의 원본 알림과 사용 가능한 정보를 보여줍니다.

다음 단계는 알림을 트리거한 프로세스를 더 자세히 살펴보는 것이었습니다.
프로세스 이름은 svohost.exe였으며 다음 경로에서 실행되고 있었습니다:
C:\temp\service_installer\svohost.exe
가장 먼저 눈에 띈 것 중 하나는 이름이 정상적인 Windows 프로세스인 svchost.exe와 얼마나 유사한지였습니다. 프로세스 이름의 작은 차이가 자동으로 악성임을 의미하지는 않지만, 비정상적인 파일 위치와 PowerShell 부모 프로세스와 결합되어 활동이 더욱 의심스러워졌습니다.
알림은 또한 실행 파일의 SHA-256 해시를 제공했습니다. 이 해시를 사용하여 파일이 보안 벤더에 의해 이미 식별되었는지 확인했습니다.
실행 파일에 대한 추가 컨텍스트를 얻기 위해 VirusTotal에서 파일 해시를 검색했습니다.
VirusTotal은 70개 보안 벤더 중 49개가 파일을 악성으로 탐지했음을 보여주었습니다. 여러 탐지 결과는 또한 샘플을 CVE-2024-49138과 관련된 악용 활동과 연관지었습니다.
이를 통해 정상적인 Windows 실행 파일이 아니라는 더 강력한 증거를 확보했습니다. 그러나 최종 결정을 내리는 데 VirusTotal 결과만 단독으로 사용하지는 않았습니다. 프로세스 이름, 파일 위치, PowerShell 부모 프로세스, 그리고 호스트에서 관찰된 기타 활동과 함께 종합적으로 고려했습니다.

실행 파일이 의심스럽다는 것을 확인한 후, 악성코드 탐지에서 멈추지 않고 인시던트와 관련된 활동을 계속 살펴보았습니다.
조사 중에 admin 계정과 관련된 실패한 Windows 로그온 이벤트를 발견했습니다.
이벤트는 다음을 보여주었습니다:
| 필드 | 세부 정보 |
|---|---|
| 이벤트 ID | 4625 |
이벤트 ID 4625는 실패한 Windows 로그온 시도를 나타냅니다. 이 경우 실패한 인증 활동은 엔드포인트에서 이미 식별된 의심스러운 활동과 상호 연관시킬 수 있는 또 다른 이벤트를 제공했습니다.
이를 보조 증거로 취급하고 단일 실패한 로그인이 침해를 증명한다고 가정하지 않고 인시던트 전체를 계속 검토했습니다.
사용 가능한 증거를 검토한 후, 알림을 실제 양성(True Positive) 으로 분류했습니다.
제 결정은 단일 지표가 아닌 여러 발견 사항에 기반했습니다:
svohost.exe라는 의심스러운 프로세스가 임시 디렉토리에서 실행되었습니다.Victor(172.16.17.207)였습니다.이 시점에서 인시던트를 악성으로 처리하고 조사에서 차단 및 제거 단계로 전환할 충분한 증거가 있었습니다.
알림이 실제 양성(True Positive)임을 확인한 후, 우선순위는 조사에서 영향 최소화 및 악성 활동 제거로 전환되었습니다.
조사에 기반하여 사례에 문서화된 대응 조치는 다음과 같습니다:
185.107.56.141 차단.Victor 격리.203.160.68.12 차단.C:\temp\service_installer\svohost.exe
이러한 조치는 추가 공격자 활동을 중지하고, 영향을 받은 시스템을 격리하며, 알림의 원인이 된 악성 파일을 제거하기 위한 것이었습니다.

조사가 끝날 무렵, 원래 알림에만 의존하지 않고 여러 증거를 연결할 수 있었습니다.
주요 발견 사항은 다음과 같습니다:
172.16.17.207의 Victor였습니다.svohost.exe라는 의심스러운 실행 파일이 C:\temp\service_installer\에서 실행되고 있었습니다.admin 계정과 소스 IP 185.107.56.141과 관련된 실패한 로그온 이벤트가 식별되었습니다.이 조사에서 관찰된 활동에 기반하여 다음 MITRE ATT&CK 기술이 관련됩니다:
| 기술 | ID | 적용 이유 |
|---|---|---|
| PowerShell | T1059.001 | PowerShell이 의심스러운 실행 파일의 부모 프로세스로 식별되었습니다. |
| 권한 상승을 위한 악용 | T1068 | 알림은 권한 상승을 위한 CVE-2024-49138 악용 의심과 관련되었습니다. |
가능한 모든 공격자 행동을 매핑하려고 하기보다는 조사에서 사용 가능한 증거로 뒷받침되는 기술로만 매핑을 제한했습니다.
이 조사에서 얻은 주요 교훈 중 하나는 단일 지표만으로 결정을 내리지 않는 것의 중요성이었습니다.
의심스러운 프로세스 이름과 파일 위치는 추가 조사를 진행할 이유를 제공했지만, 그 자체만으로는 충분하지 않았습니다. 부모 프로세스, 파일 해시, 위협 인텔리전스 결과, 인증 활동, 그리고 주변 알림 컨텍스트를 확인함으로써 상황을 훨씬 더 명확하게 파악할 수 있었습니다.
또한 악성 활동 식별과 대응의 차이를 강화해 주었습니다. 알림이 실제 양성(True Positive)으로 확인되면, 조사는 인시던트의 영향을 줄이기 위해 차단 및 제거로 이어져야 합니다.
이 조사에 대해 Medium에서도 더 자세히 문서화했습니다:
이 조사는 교육 및 포트폴리오 목적으로 LetsDefend 시뮬레이션 SOC 교육 환경에서 완료되었습니다. 여기에 표시된 시스템, 사용자, IP 주소, 알림 및 인시던트 활동은 교육 시나리오의 일부이며 실제 프로덕션 인시던트를 나타내지 않습니다.
| 계정 |
admin |
| 결과 | 로그온 실패 |
| 오류 코드 | 0xC000006D |
| 소스 IP | 185.107.56.141 |