CVE-2024-49138 Detecção de Exploração
Neste projeto, investiguei um incidente de segurança simulado na plataforma LetsDefend, onde uma máquina Windows foi comprometida através da exploração do CVE-2024-49138—uma vulnerabilidade de escalada de privilégios no driver do Windows Common Log File System (CLFS). O atacante aproveitou esta vulnerabilidade para obter privilégios elevados e estabelecer acesso remoto via RDP.
Principais Conclusões
- Identifiquei a exploração do CVE-2024-49138 através de comportamento anómalo de processos.
- Analisei o uso de um processo disfarçado (
svohost.exe) para evadir a deteção.
- Detetei o uso de binários "Living-off-the-Land" (LOLBins) e scripts PowerShell na cadeia de ataque.
- Mapeei as técnicas de ataque para o framework MITRE ATT&CK para melhor compreensão.
- Recomendei estratégias de mitigação para prevenir incidentes futuros semelhantes.
Visão Geral do Incidente
- Nome do Alerta: SOC335 - Exploração do CVE-2024-49138 Detetada
- Hora da Deteção: 22 de janeiro de 2025, 02:37 UTC
- Nome do Host Afetado: Victor
- Endereço IP: 172.16.17.207
- Nível de Gravidade: Alto
- Técnicas MITRE ATT&CK:
- T1059.001 – PowerShell
- T1055 – Process Injection
- T1548 – Abuse Elevation Control Mechanism
- T1068 – Exploitation for Privilege Escalation
- T1110 – Brute Force
Etapas da Investigação
1. Análise do Alerta
Ao receber o alerta, notei a execução de um processo suspeito chamado svohost.exe—um erro ortográfico deliberado do legítimo svchost.exe. Este processo foi executado a partir de um caminho invulgar: C:\temp\service_installer\svohost.exe, e foi gerado por powershell.exe, indicando potencial atividade maliciosa.
2. Exame da Árvore de Processos
Usando o módulo de Segurança de Endpoint da plataforma LetsDefend, tracei a árvore de processos:
- Processo Pai:
powershell.exe
- Processo Filho:
svohost.exe
- Linha de Comando:
\??\C:\Windows\system32\conhost.exe 0xffffffff -ForceV1
Esta sequência sugeriu o uso de PowerShell para executar um binário malicioso, que por sua vez invocou conhost.exe com parâmetros suspeitos.
3. Atividade de Rede
Uma análise mais aprofundada revelou um login bem-sucedido no Protocolo de Ambiente de Trabalho Remoto (RDP) a partir de um endereço IP malicioso conhecido: 185.107.56.141. Isto confirmou que o atacante obteve acesso remoto ao sistema comprometido.
4. Indicadores de Compromisso (IOCs)
- Hash do Ficheiro:
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
- IP Malicioso:
185.107.56.141
- URL Malicioso:
https://files-ld.s3.us-east-2.amazonaws.com/service-installer.zip
Estes IOCs foram identificados e documentados para posterior partilha de inteligência de ameaças e bloqueio.
Ferramentas e Técnicas Utilizadas
- Plataforma LetsDefend: Para monitorização de alertas, análise de processos e simulação de resposta a incidentes.
- VirusTotal & Hybrid Analysis: Para analisar o comportamento e a reputação do binário malicioso.
- Framework MITRE ATT&CK: Para mapear as técnicas de ataque e compreender as táticas do adversário.
- Análise de PowerShell e Linha de Comando: Para dissecar os comandos utilizados na cadeia de ataque.
Recomendações
- Isolar o Host Afetado: Remover imediatamente o sistema comprometido da rede para evitar movimento lateral.
- Revogar e Rotacionar Credenciais: Alterar todas as palavras-passe associadas ao sistema afetado e quaisquer contas potencialmente comprometidas.
- Bloquear IPs e URLs Maliciosos: Atualizar as definições de firewall e proxy para impedir a comunicação com entidades maliciosas conhecidas.
- Aplicar Patches de Segurança: Garantir que todos os sistemas estão atualizados com os patches de segurança mais recentes, especificamente os que corrigem o CVE-2024-49138.
- Implementar Autenticação Multifator (MFA): Especialmente para serviços de acesso remoto como RDP, para adicionar uma camada extra de segurança.