
SOC에서 CVE-2024-49138 악용 알림에 대한 조사를 로그 분석, 위협 인텔리전스, 엔드포인트 격리를 통해 수행합니다.
이 프로젝트는 LetsDefend 플랫폼을 사용하여 CVE-2024-49138 악용 알림에 대한 SOC 조사를 문서화한 것입니다. 이 조사에는 네트워크 로그 분석, 침해 지표 조사, 의심스러운 통신 발생 여부 판단, 영향을 받은 엔드포인트 격리가 포함되었습니다.

영향을 받은 엔드포인트와 관련된 통신을 조사하기 위해 방화벽 로그를 검토했습니다. 의심스러운 외부 IP 주소와 내부 호스트 간의 트래픽이 확인되었습니다.
외부 IP 주소가 의심스러운 활동과 연관되어 있는지 확인하기 위해 VirusTotal 및 추가 위협 인텔리전스 정보를 사용하여 조사했습니다.
영향을 받은 엔드포인트는 Windows 10 클라이언트인 Victor (172.16.17.207) 로 확인되었습니다.

조사 결과에 따라, 잠재적으로 악의적인 추가 활동을 방지하기 위해 엔드포인트 탐지 및 대응(EDR) 플랫폼을 통해 영향을 받은 엔드포인트를 격리했습니다.
| 유형 | 값 |
|---|---|
| 외부 IP | 185.107.56.141 |
| 내부 IP | 172.16.17.207 |
| 호스트 이름 | Victor |

이 알림은 True Positive로 판정되었습니다. 악용 알림과 관련된 의심스러운 네트워크 활동이 확인되었으며, 인시던트 대응 프로세스의 일환으로 영향을 받은 엔드포인트가 격리되었습니다.



이 프로젝트는 교육 및 포트폴리오 목적으로 시뮬레이션된 SOC 환경에서 완료되었습니다.