Análise detalhada de resposta a incidentes sobre a exploração da CVE-2024-49138 no Windows, cobrindo análise de árvore de processos, identificação de IOCs e mapeamento MITRE ATT&CK para detecção e mitigação.
Neste projeto, investiguei um incidente de segurança simulado na plataforma LetsDefend, onde uma máquina Windows foi comprometida através da exploração do CVE-2024-49138—uma vulnerabilidade de escalada de privilégios no driver do Windows Common Log File System (CLFS). O atacante aproveitou esta vulnerabilidade para obter privilégios elevados e estabelecer acesso remoto via RDP.
Principais Conclusões
Identifiquei a exploração do CVE-2024-49138 através de comportamento anómalo de processos.
Analisei o uso de um processo disfarçado (svohost.exe) para evadir a deteção.
Detetei o uso de binários "Living-off-the-Land" (LOLBins) e scripts PowerShell na cadeia de ataque.
Mapeei as técnicas de ataque para o framework MITRE ATT&CK para melhor compreensão.
Recomendei estratégias de mitigação para prevenir incidentes futuros semelhantes.
Visão Geral do Incidente
Nome do Alerta: SOC335 - Exploração do CVE-2024-49138 Detetada
Hora da Deteção: 22 de janeiro de 2025, 02:37 UTC
Nome do Host Afetado: Victor
Endereço IP: 172.16.17.207
Nível de Gravidade: Alto
Técnicas MITRE ATT&CK:
T1059.001 – PowerShell
T1055 – Process Injection
T1548 – Abuse Elevation Control Mechanism
T1068 – Exploitation for Privilege Escalation
T1110 – Brute Force
Etapas da Investigação
1. Análise do Alerta
Ao receber o alerta, notei a execução de um processo suspeito chamado svohost.exe—um erro ortográfico deliberado do legítimo svchost.exe. Este processo foi executado a partir de um caminho invulgar: C:\temp\service_installer\svohost.exe, e foi gerado por powershell.exe, indicando potencial atividade maliciosa.
2. Exame da Árvore de Processos
Usando o módulo de Segurança de Endpoint da plataforma LetsDefend, tracei a árvore de processos:
Processo Pai:powershell.exe
Processo Filho:svohost.exe
Linha de Comando:\??\C:\Windows\system32\conhost.exe 0xffffffff -ForceV1
Esta sequência sugeriu o uso de PowerShell para executar um binário malicioso, que por sua vez invocou conhost.exe com parâmetros suspeitos.
3. Atividade de Rede
Uma análise mais aprofundada revelou um login bem-sucedido no Protocolo de Ambiente de Trabalho Remoto (RDP) a partir de um endereço IP malicioso conhecido: 185.107.56.141. Isto confirmou que o atacante obteve acesso remoto ao sistema comprometido.
4. Indicadores de Compromisso (IOCs)
Hash do Ficheiro:b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
Estes IOCs foram identificados e documentados para posterior partilha de inteligência de ameaças e bloqueio.
Ferramentas e Técnicas Utilizadas
Plataforma LetsDefend: Para monitorização de alertas, análise de processos e simulação de resposta a incidentes.
VirusTotal & Hybrid Analysis: Para analisar o comportamento e a reputação do binário malicioso.
Framework MITRE ATT&CK: Para mapear as técnicas de ataque e compreender as táticas do adversário.
Análise de PowerShell e Linha de Comando: Para dissecar os comandos utilizados na cadeia de ataque.
Recomendações
Isolar o Host Afetado: Remover imediatamente o sistema comprometido da rede para evitar movimento lateral.
Revogar e Rotacionar Credenciais: Alterar todas as palavras-passe associadas ao sistema afetado e quaisquer contas potencialmente comprometidas.
Bloquear IPs e URLs Maliciosos: Atualizar as definições de firewall e proxy para impedir a comunicação com entidades maliciosas conhecidas.
Aplicar Patches de Segurança: Garantir que todos os sistemas estão atualizados com os patches de segurança mais recentes, especificamente os que corrigem o CVE-2024-49138.
Implementar Autenticação Multifator (MFA): Especialmente para serviços de acesso remoto como RDP, para adicionar uma camada extra de segurança.