Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
SOC335-CVE-2024-49138-Exploitation-Detected — Caso documentado de resposta a incidentes para exploração de CVE-2024-49138, apresentando análise de logs, validação de hash, detecção de C2 e procedimentos de contenção para treinamento de SOC. | Kitploit
Ferramentas/GitHubGitHub/deividasterechovas/soc335-cve-2024-49138-exploitation-detected
Análise de VulnerabilidadesAnálise de MalwareForensia DigitalComando e ControleAprendizado e EducaçãoResposta a Incidentes
GitHubdeividasterechovas/soc335-cve-2024-49138-exploitation-detected

SOC335-CVE-2024-49138-Exploitation-Detected

Caso documentado de resposta a incidentes para exploração de CVE-2024-49138, apresentando análise de logs, validação de hash, detecção de C2 e procedimentos de contenção para treinamento de SOC.

Ver Repositório
14há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Caso de Escalação de Privilégios - SOC335-CVE-2024-49138-Exploitation-Detected

Visão Geral do Alerta

Nome do Host Afetado:

  • Victor

Processo Acionador:

  • scohost.exe

Processo Pai:

  • C:\Windows\System32\WINDOWSPOWERSHELL\V1.0\powershell.exe

Hash do Arquivo:

  • b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9

Motivo do Acionamento:

  • Padrões incomuns ou suspeitos de comportamento vinculados ao hash foram identificados, indicando potencial exploração de CVE-2024-49138.

Caso de Resposta a Incidentes: Falha de Logon e Investigação de Malware

Este repositório documenta um caso de resposta a incidentes envolvendo falhas de logon, detecção de atividade maliciosa e esforços de contenção.


Visão Geral da Investigação

Começamos investigando o alerta recebido e prosseguimos com a análise dos logs de Gerenciamento de Logs e Segurança de Endpoint.

Alerta e Logs

Resumo do Alerta:

  • Código de Erro: 0xC000006D

Tradução:

  • STATUS_LOGON_FAILURE: Indica que uma tentativa de logon falhou, geralmente devido a credenciais incorretas.
Imagem do Alerta

Logs Observados:

Há múltiplos tipos de sistema operacional, com contas Admin ou Convidado apresentando o Código de Erro 0xC000006D.

Logs de Erro Logs de Erro

Análise do Hash

Analisamos o hash fornecido no alerta e confirmamos que ele é malicioso. O mapeamento no framework MITRE ATT&CK e o comportamento do malware também foram validados.

Análise do Hash Confirmação MITRE ATT&CK

Análise do Histórico do Terminal

Ao inspecionar o histórico do terminal, identificamos atividade suspeita, incluindo um comando $url recuperando uma URL potencialmente maliciosa.

Histórico do Terminal

Execução do Playbook

Usando as informações coletadas, prosseguimos com as etapas apropriadas do playbook para este caso.

Principais Descobertas:

  • Malware confirmado como malicioso.
  • Status de contenção: Não alcançada (no momento da revisão de logs e endpoint).
Status de Segurança de Logs e Endpoint

Análise de Command and Control (C2)

Analisamos o comportamento do malware via AnyRun e identificamos o endereço de Command and Control (C2). Isso foi confirmado por meio da análise de comportamento de rede.

Análise de C2 Confirmação de C2

Atualização de Status:

  • Endereço de C2: Acessado
Confirmação de Acesso ao C2

Contenção e Resolução

Contenção:

Contivemos com sucesso o dispositivo afetado.

Contenção do Dispositivo Confirmação de Contenção

Encerramento do Caso:

Finalizamos o caso com as anotações dos Analistas de SOC e a documentação de execução do playbook.

Anotações do Playbook Anotações do Analista

Conclusão

O caso foi encerrado com uma revisão final e pontuação para avaliar a precisão das ações tomadas durante a investigação.

Pontuação Final

Principais Lições

  1. Análise de Código de Erro: Compreender falhas de logon 0xC000006D é fundamental para identificar atividade suspeita.
  2. Validação de Hash: Sempre confirme alertas em bancos de dados de malware conhecidos.
  3. Análise do Terminal: O histórico do terminal fornece informações valiosas sobre potencial execução de comandos.
  4. Detecção de C2: Ferramentas como AnyRun podem agilizar a identificação de endereços de C2.
  5. Contenção: A contenção em tempo hábil evita maior comprometimento da rede.

Recursos Adicionais

  • Framework MITRE ATT&CK
  • Análise de Malware AnyRun

Este repositório serve como referência para lidar com incidentes semelhantes. Contribuições e discussões são bem-vindas!

Análise de Comando

Comando 1: C:\Windows\System32\svchost.exe -k termsvcs -s TermService

Explicação

  1. C:\Windows\System32\svchost.exe:

    • Service Host Process: Um processo central do sistema Windows usado para hospedar vários serviços do Windows implementados como bibliotecas de vínculo dinâmico (DLLs).
    • Localizado legitimamente em C:\Windows\System32\.
  2. -k termsvcs:

    • Especifica o grupo de serviços (termsvcs) para esta instância de svchost.exe.
    • O grupo termsvcs está especificamente relacionado aos Serviços de Terminal.
  3. -s TermService:

    • Especifica o serviço exato a iniciar: Remote Desktop Services (TermService).
    • Este serviço permite conexões remotas ao computador, habilitando o Protocolo de Área de Trabalho Remota (RDP).

Finalidade do TermService

  • Remote Desktop Services:
    • Gerencia conexões de área de trabalho remota, incluindo sessões de usuário via RDP.
    • Essencial para habilitar administração remota ou recursos de área de trabalho remota.

Comando 2: C:\Windows\system32\svchost.exe -k netsvcs -p -s Schedule

Explicação

  1. C:\Windows\system32\svchost.exe:

    • Service Host Process: Um processo crítico do sistema Windows usado para hospedar serviços implementados como bibliotecas de vínculo dinâmico (DLLs).
    • Sempre garanta que este arquivo esteja localizado em C:\Windows\system32\.
  2. -k netsvcs:

    • Especifica o grupo de serviços (netsvcs) que esta instância de svchost.exe está hospedando.
    • O grupo netsvcs normalmente inclui serviços relacionados a rede e outros serviços essenciais.
  3. -p:

    • Indica que o serviço deve ser executado em modo persistente, garantindo que permaneça ativo e seja reiniciado automaticamente se necessário.
Baixar ferramenta