Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-49138-SOC-Investigation — Investigação SOC da exploração de CVE-2024-49138 envolvendo atividade de força bruta, execução do PowerShell, análise de payload malicioso, escalonamento de privilégios e resposta a incidentes. | Kitploit
Ferramentas/GitHubGitHub/adisasoc/cve-2024-49138-soc-investigation
Escalada de PrivilégiosAnálise de MalwareForensia DigitalInteligência de AmeaçasAprendizado e EducaçãoResposta a IncidentesLabs e Prática
GitHubadisasoc/cve-2024-49138-soc-investigation

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-49138-SOC-Investigation

Investigação SOC da exploração de CVE-2024-49138 envolvendo atividade de força bruta, execução do PowerShell, análise de payload malicioso, escalonamento de privilégios e resposta a incidentes.

Ver Repositório
3há 1 diaAinda não revisado

Investigação de Exploração do CVE-2024-49138

Plataforma: Ambiente de Treinamento SOC LetsDefend
Alerta: SOC335 - Exploração do CVE-2024-49138 Detectada
Categoria: Escalação de Privilégios | Análise de Malware | Resposta a Incidentes
Status: Investigação Concluída ✅

Visão Geral

Nesta investigação, trabalhei em um alerta envolvendo suspeita de exploração do CVE-2024-49138 em um endpoint Windows.

O alerta inicialmente apontava para atividade suspeita envolvendo um processo chamado svohost.exe. Em vez de confiar apenas no alerta, comecei revisando os detalhes do processo, processo pai, linha de comando, localização do arquivo, hash e atividade em torno do host afetado.

Conforme avancei na investigação, encontrei evidências adicionais que me ajudaram a determinar se a atividade era genuinamente maliciosa. Isso incluiu verificar o hash do arquivo contra inteligência de ameaças, revisar a atividade de autenticação e analisar o que aconteceu no momento do alerta.

O objetivo não era apenas encerrar o alerta, mas entender o que aconteceu, determinar o impacto e decidir quais ações seriam necessárias para conter e remover a ameaça.

Escopo da Investigação

A investigação focou em:

  • Validar o alerta de exploração do CVE-2024-49138
  • Investigar o processo suspeito e seu processo pai
  • Verificar o hash do arquivo suspeito contra inteligência de ameaças
  • Revisar a atividade de autenticação associada ao incidente
  • Determinar se o alerta era um falso positivo ou verdadeiro positivo
  • Identificar o usuário e endpoint afetados
  • Documentar ações de contenção e erradicação

Visão Geral do Alerta

A investigação começou com o alerta do LetsDefend SOC335 - Exploração do CVE-2024-49138 Detectada, classificado como um alerta de escalação de privilégios.

O alerta forneceu várias informações que imediatamente precisavam de investigação adicional:

O que chamou minha atenção primeiro foi o nome do processo svohost.exe. Ele se parece muito com o processo legítimo do Windows svchost.exe, mas o nome é diferente.

O arquivo também estava sendo executado a partir de C:\temp\service_installer\, enquanto seu processo pai era o PowerShell. Em conjunto, esses foram motivos suficientes para eu continuar investigando em vez de tratar o alerta como um falso positivo.

Evidência Inicial do Alerta

A captura de tela abaixo mostra o alerta original e as informações disponíveis quando iniciei a investigação.

Alerta Inicial SOC335 CVE-2024-49138

Análise do Processo Suspeito

O próximo passo foi analisar mais de perto o processo que acionou o alerta.

O processo se chamava svohost.exe e estava sendo executado a partir de:

C:\temp\service_installer\svohost.exe

Uma das primeiras coisas que notei foi o quão próximo o nome se assemelhava ao processo legítimo do Windows svchost.exe. Uma pequena diferença no nome de um processo não o torna automaticamente malicioso, mas combinada com a localização incomum do arquivo e o processo pai PowerShell, tornou a atividade mais suspeita.

O alerta também forneceu o hash SHA-256 do executável. Usei esse hash para verificar se o arquivo já havia sido identificado por fornecedores de segurança.

Verificação de Inteligência de Ameaças

Pesquisei o hash do arquivo no VirusTotal para obter contexto adicional sobre o executável.

O VirusTotal mostrou que 49 de 70 fornecedores de segurança detectaram o arquivo como malicioso. Várias detecções também associaram a amostra à atividade de exploração relacionada ao CVE-2024-49138.

Isso me deu evidências mais fortes de que eu não estava lidando com um executável normal do Windows. No entanto, não usei o resultado do VirusTotal isoladamente para tomar a decisão final. Considerei-o em conjunto com o nome do processo, localização do arquivo, processo pai PowerShell e as demais atividades observadas no host.

Evidência do VirusTotal

Análise de Malware no VirusTotal

Atividade de Autenticação

Após confirmar que o executável era suspeito, continuei analisando a atividade associada ao incidente em vez de parar na detecção de malware.

Durante a investigação, encontrei um evento de logon falho do Windows envolvendo a conta admin.

O evento mostrou:

CampoDetalhes
ID do Evento

O ID do Evento 4625 representa uma tentativa de logon falha no Windows. Neste caso, a atividade de autenticação falha me deu outro evento para correlacionar com a atividade suspeita já identificada no endpoint.

Tratei isso como evidência de apoio e continuei revisando o incidente como um todo, em vez de assumir que um único logon falho comprovava comprometimento.

Avaliação do Incidente

Após revisar as evidências disponíveis, classifiquei o alerta como um verdadeiro positivo.

Minha decisão foi baseada em múltiplos achados, e não em um único indicador:

  • Um processo suspeito chamado svohost.exe foi executado a partir de um diretório temporário.
  • O PowerShell foi identificado como o processo pai.
  • O hash do arquivo foi detectado como malicioso por 49/70 fornecedores de segurança no VirusTotal.
  • A amostra foi associada à exploração do CVE-2024-49138.
  • Atividade adicional de autenticação foi identificada durante a investigação.
  • O endpoint afetado era Victor (172.16.17.207).

Nesta fase, eu tinha evidências suficientes para tratar o incidente como malicioso e passar da investigação para a contenção e erradicação.

Contenção e Erradicação

Uma vez que determinei que o alerta era um verdadeiro positivo, a prioridade mudou da investigação para limitar o impacto e remover a atividade maliciosa.

Com base na investigação, as ações de resposta documentadas no caso foram:

Contenção

  • Bloquear o IP de origem malicioso identificado 185.107.56.141.
  • Isolar o host afetado Victor para impedir atividades maliciosas ou comunicações adicionais.

Erradicação

  • Bloquear o IP malicioso adicional 203.160.68.12 identificado durante a investigação.
  • Encerrar a atividade maliciosa associada.
  • Remover o executável malicioso de:

C:\temp\service_installer\svohost.exe

Essas ações foram destinadas a interromper a atividade adicional do atacante, isolar o sistema afetado e remover o arquivo malicioso responsável pelo alerta.

Evidência da Resposta

Avaliação e Resposta ao Incidente

Principais Achados

Ao final da investigação, consegui conectar várias evidências em vez de confiar apenas no alerta original.

Os principais achados foram:

  • O endpoint afetado era Victor com endereço IP 172.16.17.207.
  • Um executável suspeito chamado svohost.exe estava sendo executado a partir de C:\temp\service_installer\.
  • O PowerShell foi identificado como o processo pai.
  • O hash do executável foi sinalizado como malicioso por 49 de 70 fornecedores de segurança no VirusTotal.
  • A inteligência de ameaças associou a amostra à exploração do CVE-2024-49138.
  • Um evento de logon falho envolvendo a conta admin e o IP de origem 185.107.56.141 foi identificado durante a investigação.
  • As evidências gerais apoiaram a classificação do alerta como um verdadeiro positivo.

Mapeamento MITRE ATT&CK

Com base na atividade observada nesta investigação, as seguintes técnicas do MITRE ATT&CK são relevantes:

TécnicaIDPor Que se Aplica
PowerShellT1059.001O PowerShell foi identificado como o processo pai do executável suspeito.
Exploração para Escalação de PrivilégiosT1068O alerta envolvia suspeita de exploração do CVE-2024-49138 para escalação de privilégios.

Mantive o mapeamento limitado às técnicas suportadas pelas evidências disponíveis na investigação, em vez de tentar mapear todos os comportamentos possíveis do atacante.

O Que Aprendi Com Esta Investigação

Uma das principais lições que tirei desta investigação foi a importância de não tomar uma decisão com base em um único indicador.

O nome suspeito do processo e a localização do arquivo me deram um motivo para investigar mais a fundo, mas não eram suficientes por si só. Verificar o processo pai, o hash do arquivo, os resultados de inteligência de ameaças, a atividade de autenticação e o contexto do alerta ao redor me deram uma imagem muito mais clara do que estava acontecendo.

Também reforçou a diferença entre identificar atividade maliciosa e responder a ela. Uma vez que um alerta é confirmado como verdadeiro positivo, a investigação precisa levar à contenção e erradicação para reduzir o impacto do incidente.

Habilidades Demonstradas

  • Triagem e validação de alertas
  • Análise de processos em endpoints
  • Análise de Logs de Eventos do Windows
  • Enriquecimento com inteligência de ameaças
  • Análise de hash no VirusTotal
  • Investigação de incidentes
  • Tomada de decisão entre verdadeiro positivo / falso positivo
  • Planejamento de contenção e erradicação
  • Mapeamento MITRE ATT&CK

Artigo Relacionado

Também documentei esta investigação em mais detalhes no Medium:

Leia o passo a passo completo da investigação no Medium

Aviso Legal

Esta investigação foi concluída no ambiente simulado de treinamento SOC LetsDefend para fins educacionais e de portfólio. Os sistemas, usuários, endereços IP, alertas e atividades de incidente mostrados aqui fazem parte do cenário de treinamento e não representam um incidente real de produção.

Baixar ferramenta
CampoDetalhes
SeveridadeMédia
HostnameVictor
Endereço IP172.16.17.207
Processosvohost.exe
Caminho do ProcessoC:\temp\service_installer\svohost.exe
ID do Processo7640
Processo Paipowershell.exe
Ação do DispositivoPermitida
4625
Contaadmin
ResultadoLogon falho
Código de Erro0xC000006D
IP de Origem185.107.56.141