
Investigação SOC da exploração de CVE-2024-49138 envolvendo atividade de força bruta, execução do PowerShell, análise de payload malicioso, escalonamento de privilégios e resposta a incidentes.
Plataforma: Ambiente de Treinamento SOC LetsDefend
Alerta: SOC335 - Exploração do CVE-2024-49138 Detectada
Categoria: Escalação de Privilégios | Análise de Malware | Resposta a Incidentes
Status: Investigação Concluída ✅
Nesta investigação, trabalhei em um alerta envolvendo suspeita de exploração do CVE-2024-49138 em um endpoint Windows.
O alerta inicialmente apontava para atividade suspeita envolvendo um processo chamado svohost.exe. Em vez de confiar apenas no alerta, comecei revisando os detalhes do processo, processo pai, linha de comando, localização do arquivo, hash e atividade em torno do host afetado.
Conforme avancei na investigação, encontrei evidências adicionais que me ajudaram a determinar se a atividade era genuinamente maliciosa. Isso incluiu verificar o hash do arquivo contra inteligência de ameaças, revisar a atividade de autenticação e analisar o que aconteceu no momento do alerta.
O objetivo não era apenas encerrar o alerta, mas entender o que aconteceu, determinar o impacto e decidir quais ações seriam necessárias para conter e remover a ameaça.
A investigação focou em:
A investigação começou com o alerta do LetsDefend SOC335 - Exploração do CVE-2024-49138 Detectada, classificado como um alerta de escalação de privilégios.
O alerta forneceu várias informações que imediatamente precisavam de investigação adicional:
O que chamou minha atenção primeiro foi o nome do processo svohost.exe. Ele se parece muito com o processo legítimo do Windows svchost.exe, mas o nome é diferente.
O arquivo também estava sendo executado a partir de C:\temp\service_installer\, enquanto seu processo pai era o PowerShell. Em conjunto, esses foram motivos suficientes para eu continuar investigando em vez de tratar o alerta como um falso positivo.
A captura de tela abaixo mostra o alerta original e as informações disponíveis quando iniciei a investigação.

O próximo passo foi analisar mais de perto o processo que acionou o alerta.
O processo se chamava svohost.exe e estava sendo executado a partir de:
C:\temp\service_installer\svohost.exe
Uma das primeiras coisas que notei foi o quão próximo o nome se assemelhava ao processo legítimo do Windows svchost.exe. Uma pequena diferença no nome de um processo não o torna automaticamente malicioso, mas combinada com a localização incomum do arquivo e o processo pai PowerShell, tornou a atividade mais suspeita.
O alerta também forneceu o hash SHA-256 do executável. Usei esse hash para verificar se o arquivo já havia sido identificado por fornecedores de segurança.
Pesquisei o hash do arquivo no VirusTotal para obter contexto adicional sobre o executável.
O VirusTotal mostrou que 49 de 70 fornecedores de segurança detectaram o arquivo como malicioso. Várias detecções também associaram a amostra à atividade de exploração relacionada ao CVE-2024-49138.
Isso me deu evidências mais fortes de que eu não estava lidando com um executável normal do Windows. No entanto, não usei o resultado do VirusTotal isoladamente para tomar a decisão final. Considerei-o em conjunto com o nome do processo, localização do arquivo, processo pai PowerShell e as demais atividades observadas no host.

Após confirmar que o executável era suspeito, continuei analisando a atividade associada ao incidente em vez de parar na detecção de malware.
Durante a investigação, encontrei um evento de logon falho do Windows envolvendo a conta admin.
O evento mostrou:
| Campo | Detalhes |
|---|---|
| ID do Evento |
O ID do Evento 4625 representa uma tentativa de logon falha no Windows. Neste caso, a atividade de autenticação falha me deu outro evento para correlacionar com a atividade suspeita já identificada no endpoint.
Tratei isso como evidência de apoio e continuei revisando o incidente como um todo, em vez de assumir que um único logon falho comprovava comprometimento.
Após revisar as evidências disponíveis, classifiquei o alerta como um verdadeiro positivo.
Minha decisão foi baseada em múltiplos achados, e não em um único indicador:
svohost.exe foi executado a partir de um diretório temporário.Victor (172.16.17.207).Nesta fase, eu tinha evidências suficientes para tratar o incidente como malicioso e passar da investigação para a contenção e erradicação.
Uma vez que determinei que o alerta era um verdadeiro positivo, a prioridade mudou da investigação para limitar o impacto e remover a atividade maliciosa.
Com base na investigação, as ações de resposta documentadas no caso foram:
185.107.56.141.Victor para impedir atividades maliciosas ou comunicações adicionais.203.160.68.12 identificado durante a investigação.C:\temp\service_installer\svohost.exe
Essas ações foram destinadas a interromper a atividade adicional do atacante, isolar o sistema afetado e remover o arquivo malicioso responsável pelo alerta.

Ao final da investigação, consegui conectar várias evidências em vez de confiar apenas no alerta original.
Os principais achados foram:
Victor com endereço IP 172.16.17.207.svohost.exe estava sendo executado a partir de C:\temp\service_installer\.admin e o IP de origem 185.107.56.141 foi identificado durante a investigação.Com base na atividade observada nesta investigação, as seguintes técnicas do MITRE ATT&CK são relevantes:
| Técnica | ID | Por Que se Aplica |
|---|---|---|
| PowerShell | T1059.001 | O PowerShell foi identificado como o processo pai do executável suspeito. |
| Exploração para Escalação de Privilégios | T1068 | O alerta envolvia suspeita de exploração do CVE-2024-49138 para escalação de privilégios. |
Mantive o mapeamento limitado às técnicas suportadas pelas evidências disponíveis na investigação, em vez de tentar mapear todos os comportamentos possíveis do atacante.
Uma das principais lições que tirei desta investigação foi a importância de não tomar uma decisão com base em um único indicador.
O nome suspeito do processo e a localização do arquivo me deram um motivo para investigar mais a fundo, mas não eram suficientes por si só. Verificar o processo pai, o hash do arquivo, os resultados de inteligência de ameaças, a atividade de autenticação e o contexto do alerta ao redor me deram uma imagem muito mais clara do que estava acontecendo.
Também reforçou a diferença entre identificar atividade maliciosa e responder a ela. Uma vez que um alerta é confirmado como verdadeiro positivo, a investigação precisa levar à contenção e erradicação para reduzir o impacto do incidente.
Também documentei esta investigação em mais detalhes no Medium:
Leia o passo a passo completo da investigação no Medium
Esta investigação foi concluída no ambiente simulado de treinamento SOC LetsDefend para fins educacionais e de portfólio. Os sistemas, usuários, endereços IP, alertas e atividades de incidente mostrados aqui fazem parte do cenário de treinamento e não representam um incidente real de produção.
| Campo | Detalhes |
|---|
| Severidade | Média |
| Hostname | Victor |
| Endereço IP | 172.16.17.207 |
| Processo | svohost.exe |
| Caminho do Processo | C:\temp\service_installer\svohost.exe |
| ID do Processo | 7640 |
| Processo Pai | powershell.exe |
| Ação do Dispositivo | Permitida |
| 4625 |
| Conta | admin |
| Resultado | Logon falho |
| Código de Erro | 0xC000006D |
| IP de Origem | 185.107.56.141 |