Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/bridg3ops/soc335-cve-2024-49138-exploitation-detected
Gerenciamento de Indicadores de Comprometimento (IOC)Escalada de PrivilégiosAnálise de VulnerabilidadesForensia DigitalInteligência de AmeaçasAprendizado e EducaçãoResposta a Incidentes
GitHubbridg3ops/soc335-cve-2024-49138-exploitation-detected

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

SOC335-CVE-2024-49138-Exploitation-Detected

Análise detalhada de resposta a incidentes sobre a exploração da CVE-2024-49138 no Windows, cobrindo análise de árvore de processos, identificação de IOCs e mapeamento MITRE ATT&CK para detecção e mitigação.

Ver Repositório
3há 9 mesesAinda não revisado
Compartilhar

CVE-2024-49138 Detecção de Exploração

Neste projeto, investiguei um incidente de segurança simulado na plataforma LetsDefend, onde uma máquina Windows foi comprometida através da exploração do CVE-2024-49138—uma vulnerabilidade de escalada de privilégios no driver do Windows Common Log File System (CLFS). O atacante aproveitou esta vulnerabilidade para obter privilégios elevados e estabelecer acesso remoto via RDP.

Principais Conclusões

  • Identifiquei a exploração do CVE-2024-49138 através de comportamento anómalo de processos.
  • Analisei o uso de um processo disfarçado (svohost.exe) para evadir a deteção.
  • Detetei o uso de binários "Living-off-the-Land" (LOLBins) e scripts PowerShell na cadeia de ataque.
  • Mapeei as técnicas de ataque para o framework MITRE ATT&CK para melhor compreensão.
  • Recomendei estratégias de mitigação para prevenir incidentes futuros semelhantes.

Visão Geral do Incidente

  • Nome do Alerta: SOC335 - Exploração do CVE-2024-49138 Detetada
  • Hora da Deteção: 22 de janeiro de 2025, 02:37 UTC
  • Nome do Host Afetado: Victor
  • Endereço IP: 172.16.17.207
  • Nível de Gravidade: Alto
  • Técnicas MITRE ATT&CK:
    • T1059.001 – PowerShell
  • T1055 – Process Injection
  • T1548 – Abuse Elevation Control Mechanism
  • T1068 – Exploitation for Privilege Escalation
  • T1110 – Brute Force

  • Etapas da Investigação

    1. Análise do Alerta

    Ao receber o alerta, notei a execução de um processo suspeito chamado svohost.exe—um erro ortográfico deliberado do legítimo svchost.exe. Este processo foi executado a partir de um caminho invulgar: C:\temp\service_installer\svohost.exe, e foi gerado por powershell.exe, indicando potencial atividade maliciosa.

    2. Exame da Árvore de Processos

    Usando o módulo de Segurança de Endpoint da plataforma LetsDefend, tracei a árvore de processos:

    • Processo Pai: powershell.exe
    • Processo Filho: svohost.exe
    • Linha de Comando: \??\C:\Windows\system32\conhost.exe 0xffffffff -ForceV1

    Esta sequência sugeriu o uso de PowerShell para executar um binário malicioso, que por sua vez invocou conhost.exe com parâmetros suspeitos.

    3. Atividade de Rede

    Uma análise mais aprofundada revelou um login bem-sucedido no Protocolo de Ambiente de Trabalho Remoto (RDP) a partir de um endereço IP malicioso conhecido: 185.107.56.141. Isto confirmou que o atacante obteve acesso remoto ao sistema comprometido.

    4. Indicadores de Compromisso (IOCs)

    • Hash do Ficheiro: b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
    • IP Malicioso: 185.107.56.141
    • URL Malicioso: https://files-ld.s3.us-east-2.amazonaws.com/service-installer.zip

    Estes IOCs foram identificados e documentados para posterior partilha de inteligência de ameaças e bloqueio.


    Ferramentas e Técnicas Utilizadas

    • Plataforma LetsDefend: Para monitorização de alertas, análise de processos e simulação de resposta a incidentes.
    • VirusTotal & Hybrid Analysis: Para analisar o comportamento e a reputação do binário malicioso.
    • Framework MITRE ATT&CK: Para mapear as técnicas de ataque e compreender as táticas do adversário.
    • Análise de PowerShell e Linha de Comando: Para dissecar os comandos utilizados na cadeia de ataque.

    Recomendações

    • Isolar o Host Afetado: Remover imediatamente o sistema comprometido da rede para evitar movimento lateral.
    • Revogar e Rotacionar Credenciais: Alterar todas as palavras-passe associadas ao sistema afetado e quaisquer contas potencialmente comprometidas.
    • Bloquear IPs e URLs Maliciosos: Atualizar as definições de firewall e proxy para impedir a comunicação com entidades maliciosas conhecidas.
    • Aplicar Patches de Segurança: Garantir que todos os sistemas estão atualizados com os patches de segurança mais recentes, especificamente os que corrigem o CVE-2024-49138.
    • Implementar Autenticação Multifator (MFA): Especialmente para serviços de acesso remoto como RDP, para adicionar uma camada extra de segurança.
    Baixar ferramenta