Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!
SOC-Investigation-CVE-2024-49138 — Relatório de Investigação e Resposta a Incidentes para o LetsDefend Alert SOC335 (Exploração da CVE-2024-49138) | Kitploit
Caminho de Execução:C:\temp\service_installer\svohost.exe
Anomalias:
Mascaramento de Processo: O nome imita o arquivo de sistema legítimo do Windows svchost.exe.
Localização do Caminho: Binários de sistema são executados a partir de C:\Windows\System32\, enquanto este binário foi executado a partir de um caminho temp do usuário.
2. Verificação de Inteligência de Ameaças
Hash do Arquivo:b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
Detecção no VirusTotal:50/71 fornecedores de segurança sinalizaram o arquivo como malicioso.
Classificação de Ameaça:Trojan/Win64.MalwareX, marcado com exploit de escalação de privilégios cve-2024-49138.
3. Gerenciamento de Logs e Correlação de Rede
Consultados os logs do SIEM para o IP do host 172.16.17.207.
Descobertas: Confirmada conexão de rede de saída para o IP externo de Comando e Controle (C2) 185.107.56.1.
🛑 Ações de Contenção e Remediação
Isolamento do Host: Navegou-se até o EDR Endpoint Security e ativou-se Containment: Enabled para o host Victor (172.16.17.207) para bloquear a travessia de rede.
Registro de Artefatos: Documentados o hash do arquivo malicioso, o IP de C2 e o IP do host alvo no Gerenciamento de Casos.
Encerramento do Caso: Finalizada a análise do playbook como Verdadeiro Positivo.