
Investigação SOC de um alerta de exploração do CVE-2024-49138 usando análise de logs, inteligência de ameaças e contenção de endpoints.
Este projeto documenta uma investigação de SOC sobre um alerta de exploração da CVE-2024-49138 usando a plataforma LetsDefend. A investigação envolveu a análise de logs de rede, pesquisa de indicadores de comprometimento, determinação de se ocorreu comunicação suspeita e contenção do endpoint afetado.

Os logs de firewall foram revisados para investigar a comunicação envolvendo o endpoint afetado. Foi identificado tráfego entre o endereço IP externo suspeito e o host interno.
O endereço IP externo foi investigado usando o VirusTotal e informações adicionais de inteligência de ameaças para determinar se estava associado a atividade suspeita.
O endpoint afetado foi identificado como Victor (172.16.17.207), um cliente Windows 10.

Com base nos resultados da investigação, o endpoint afetado foi contido por meio da plataforma de Detecção e Resposta de Endpoints (EDR) para prevenir atividades potencialmente maliciosas adicionais.
| Tipo | Valor |
|---|---|
| IP Externo | 185.107.56.141 |
| IP Interno | 172.16.17.207 |
| Hostname | Victor |

O alerta foi determinado como um Verdadeiro Positivo. Foi identificada atividade de rede suspeita associada ao alerta de exploração, e o endpoint afetado foi contido como parte do processo de resposta a incidentes.



Este projeto foi concluído em um ambiente de SOC simulado para fins educacionais e de portfólio.