
LetsDefend SOC lab investigando CVE-2024-49138 e atividades maliciosas relacionadas.
Este foi um dos exercícios de laboratório de SOC que realizei no LetsDefend.
O alerta era sobre CVE-2024-49138. Investiguei o alerta, verifiquei um hash suspeito no VirusTotal e pesquisei nos logs disponíveis por atividades relacionadas.
Submeti o hash suspeito ao VirusTotal.
Hash:
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
Resultado do VirusTotal:
The binary svohost.exe (SHA-256:b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9) was confirmed malicious
Pesquisei nos logs do LetsDefend usando os indicadores encontrados durante a investigação.
Algumas das coisas que procurei foram:
Descobertas:
Filtrei os logs para o IP: 172.16.17.207 e observei:
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9185.107.56.141files-ld.s3.us-east-2.amazonaws.comsvohost.exeDe acordo com a investigação, o host vítima apresentou atividades normais e depois passou por uma conexão RDP bem-sucedida, bem como comunicação de saída com o servidor Java remoto.
Além disso, o exame do hash também concluiu que o arquivo svohost.exe era malicioso.
Capturas de tela da investigação estão armazenadas na pasta screenshots.