
시뮬레이션 환경에서 PowerShell, EDRFreeze 실행 및 방어 회피 행위와 관련된 CVE-2024-49138 익스플로잇 경고에 대한 SOC 조사.
이 저장소는 의심스러운 PowerShell 활동, GitHub에서 호스팅된 페이로드, EDRFreeze 도구 실행과 관련된 LetsDefend 시나리오를 기반으로 한 문서화된 SOC 조사를 포함합니다.
조사 결과, 호스트가 github.com을 해석하고, EDR-Freeze_1.0.zip을 다운로드하고, 실행 정책 평가 중 임시 __PSScriptPolicyTest 파일을 생성하고, EDR-Freeze_1.0.exe를 실행한 후 WerFaultSecure.exe를 생성하는 PowerShell 기반 공격 체인이 확인되었습니다.

이 사례 연구는 LetsDefend 교육 시나리오를 기반으로 하며 포트폴리오 및 학습 목적으로 게시되었습니다.