
Investigação de SOC sobre alerta de exploração de CVE-2024-49138 envolvendo PowerShell, execução de EDRFreeze e comportamento de evasão de defesa em ambiente simulado.
Este repositório contém uma investigação documentada de SOC baseada em um cenário LetsDefend envolvendo atividade suspeita do PowerShell, um payload hospedado no GitHub e execução da ferramenta EDRFreeze.
A investigação identificou uma cadeia de ataque orientada pelo PowerShell na qual o host resolveu github.com, baixou EDR-Freeze_1.0.zip, criou um arquivo temporário __PSScriptPolicyTest durante a avaliação da política de execução, executou EDR-Freeze_1.0.exe e, em seguida, gerou WerFaultSecure.exe.

Este estudo de caso é baseado em um cenário de treinamento LetsDefend e é publicado para fins de portfólio e aprendizado.