Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-49138-SOC-Investigation — Анализ инцидента SOC по эксплуатации CVE-2024-49138, включающий перебор учётных данных, выполнение PowerShell, анализ вредоносной полезной нагрузки, повышение привилегий и реагирование на инциденты. | Kitploit
Инструменты/GitHubGitHub/adisasoc/cve-2024-49138-soc-investigation
Повышение привилегийАнализ вредоносных программЦифровая криминалистикаРазведка угрозОбучение и ОбразованиеРеагирование на ИнцидентыЛаборатории и Практика
GitHubadisasoc/cve-2024-49138-soc-investigation

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-49138-SOC-Investigation

Анализ инцидента SOC по эксплуатации CVE-2024-49138, включающий перебор учётных данных, выполнение PowerShell, анализ вредоносной полезной нагрузки, повышение привилегий и реагирование на инциденты.

Репозиторий
4 ч 46 мин назадЕщё не проверено

Расследование эксплуатации CVE-2024-49138

Платформа: Учебная среда LetsDefend SOC
Оповещение: SOC335 — Обнаружена эксплуатация CVE-2024-49138
Категория: Повышение привилегий | Анализ вредоносного ПО | Реагирование на инциденты
Статус: Расследование завершено ✅

Обзор

В ходе этого расследования я работал с оповещением о предполагаемой эксплуатации CVE-2024-49138 на конечной точке Windows.

Изначально оповещение указывало на подозрительную активность, связанную с процессом svohost.exe. Вместо того чтобы полагаться только на оповещение, я начал с изучения деталей процесса, родительского процесса, командной строки, расположения файла, хэша и активности вокруг затронутого хоста.

В процессе расследования я нашёл дополнительные доказательства, которые помогли мне определить, была ли активность действительно вредоносной. Это включало проверку хэша файла по данным threat intelligence, анализ активности аутентификации и изучение того, что происходило в момент срабатывания оповещения.

Цель заключалась не просто в закрытии оповещения, а в понимании того, что произошло, определении масштаба воздействия и решении, какие действия потребуются для сдерживания и устранения угрозы.

Объём расследования

Расследование было сосредоточено на:

  • Проверке оповещения об эксплуатации CVE-2024-49138
  • Исследовании подозрительного процесса и его родительского процесса
  • Проверке хэша подозрительного файла по данным threat intelligence
  • Анализе активности аутентификации, связанной с инцидентом
  • Определении того, было ли оповещение истинным или ложным срабатыванием
  • Выявлении затронутого пользователя и конечной точки
  • Документировании действий по сдерживанию и устранению угрозы

Обзор оповещения

Расследование началось с оповещения LetsDefend SOC335 — Обнаружена эксплуатация CVE-2024-49138, которое было классифицировано как оповещение о повышении привилегий.

Оповещение содержало несколько фрагментов информации, которые сразу потребовали дальнейшего расследования:

Первое, что привлекло моё внимание, — имя процесса svohost.exe. Оно очень похоже на легитимный процесс Windows svchost.exe, но имя отличается.

Файл также запускался из C:\temp\service_installer\, а его родительским процессом был PowerShell. В совокупности этих причин было достаточно, чтобы продолжить расследование, а не рассматривать оповещение как ложное срабатывание.

Первоначальные доказательства оповещения

На скриншоте ниже показано исходное оповещение и информация, доступная на момент начала расследования.

Первоначальное оповещение SOC335 CVE-2024-49138

Анализ подозрительного процесса

Следующим шагом было более детальное изучение процесса, вызвавшего оповещение.

Процесс назывался svohost.exe и запускался из:

C:\temp\service_installer\svohost.exe

Одним из первых моментов, которые я заметил, было то, насколько имя похоже на легитимный процесс Windows svchost.exe. Небольшое отличие в имени процесса само по себе не делает его вредоносным, но в сочетании с необычным расположением файла и родительским процессом PowerShell это делало активность более подозрительной.

Оповещение также содержало SHA-256 хэш исполняемого файла. Я использовал этот хэш, чтобы проверить, был ли файл уже идентифицирован поставщиками средств безопасности.

Проверка по данным threat intelligence

Я выполнил поиск по хэшу файла в VirusTotal, чтобы получить дополнительный контекст об исполняемом файле.

VirusTotal показал, что 49 из 70 поставщиков средств безопасности обнаружили файл как вредоносный. Некоторые детекции также связывали образец с активностью эксплуатации, связанной с CVE-2024-49138.

Это дало мне более веские доказательства того, что я имею дело не с обычным исполняемым файлом Windows. Однако я не использовал результат VirusTotal как единственное основание для окончательного решения. Я рассматривал его вместе с именем процесса, расположением файла, родительским процессом PowerShell и другой активностью, наблюдаемой на хосте.

Доказательства VirusTotal

Анализ вредоносного ПО VirusTotal

Активность аутентификации

После подтверждения того, что исполняемый файл подозрителен, я продолжил изучение активности, связанной с инцидентом, вместо того чтобы остановиться на обнаружении вредоносного ПО.

В ходе расследования я обнаружил событие неудачного входа в Windows с участием учётной записи admin.

Событие показало:

ПолеДетали
Идентификатор события

Событие с идентификатором 4625 представляет собой неудачную попытку входа в Windows. В данном случае неудачная активность аутентификации дала мне ещё одно событие для корреляции с уже выявленной подозрительной активностью на конечной точке.

Я рассматривал это как подтверждающее доказательство и продолжил анализ инцидента в целом, а не предполагал, что единственный неудачный вход доказывает компрометацию.

Оценка инцидента

После анализа доступных доказательств я классифицировал оповещение как истинное срабатывание.

Моё решение основывалось на нескольких выводах, а не на одном индикаторе:

  • Подозрительный процесс svohost.exe был запущен из временного каталога.
  • В качестве родительского процесса был идентифицирован PowerShell.
  • Хэш файла был обнаружен как вредоносный 49/70 поставщиками средств безопасности в VirusTotal.
  • Образец был связан с эксплуатацией CVE-2024-49138.
  • В ходе расследования была выявлена дополнительная активность аутентификации.
  • Затронутой конечной точкой был Victor (172.16.17.207).

На этом этапе у меня было достаточно доказательств, чтобы рассматривать инцидент как вредоносный и перейти от расследования к сдерживанию и устранению угрозы.

Сдерживание и устранение угрозы

После того как я определил, что оповещение является истинным срабатыванием, приоритет сместился с расследования на ограничение воздействия и удаление вредоносной активности.

На основе расследования действия по реагированию, задокументированные в деле, были следующими:

Сдерживание

  • Заблокировать выявленный вредоносный исходный IP-адрес 185.107.56.141.
  • Изолировать затронутый хост Victor, чтобы предотвратить дальнейшую вредоносную активность или связь.

Устранение угрозы

  • Заблокировать дополнительный вредоносный IP-адрес 203.160.68.12, выявленный в ходе расследования.
  • Прекратить связанную вредоносную активность.
  • Удалить вредоносный исполняемый файл из:

C:\temp\service_installer\svohost.exe

Эти действия были направлены на прекращение дальнейшей активности злоумышленника, изоляцию затронутой системы и удаление вредоносного файла, ответственного за оповещение.

Доказательства реагирования

Оценка инцидента и реагирование

Ключевые выводы

К концу расследования мне удалось связать несколько фрагментов доказательств, а не полагаться только на исходное оповещение.

Основные выводы были следующими:

  • Затронутой конечной точкой был Victor с IP-адресом 172.16.17.207.
  • Подозрительный исполняемый файл svohost.exe запускался из C:\temp\service_installer\.
  • В качестве родительского процесса был идентифицирован PowerShell.
  • Хэш исполняемого файла был помечен как вредоносный 49 из 70 поставщиками средств безопасности в VirusTotal.
  • Данные threat intelligence связывали образец с эксплуатацией CVE-2024-49138.
  • В ходе расследования было выявлено событие неудачного входа с участием учётной записи admin и исходного IP-адреса 185.107.56.141.
  • Совокупность доказательств подтверждала классификацию оповещения как истинного срабатывания.

Сопоставление с MITRE ATT&CK

На основе активности, наблюдаемой в ходе этого расследования, применимы следующие техники MITRE ATT&CK:

ТехникаIDПочему применима
PowerShellT1059.001PowerShell был идентифицирован как родительский процесс подозрительного исполняемого файла.
Эксплуатация для повышения привилегийT1068Оповещение касалось предполагаемой эксплуатации CVE-2024-49138 для повышения привилегий.

Я ограничил сопоставление техниками, подтверждёнными доказательствами, доступными в ходе расследования, а не пытался сопоставить всё возможное поведение злоумышленника.

Что я вынес из этого расследования

Одним из главных выводов из этого расследования стала важность того, чтобы не принимать решение на основе одного индикатора.

Подозрительное имя процесса и расположение файла дали мне повод продолжить расследование, но сами по себе они были недостаточны. Проверка родительского процесса, хэша файла, результатов threat intelligence, активности аутентификации и окружающего контекста оповещения дала мне гораздо более чёткую картину происходящего.

Это также укрепило понимание разницы между выявлением вредоносной активности и реагированием на неё. После подтверждения оповещения как истинного срабатывания расследование должно переходить к сдерживанию и устранению угрозы, чтобы снизить воздействие инцидента.

Продемонстрированные навыки

  • Триаж и проверка оповещений
  • Анализ процессов на конечных точках
  • Анализ журналов событий Windows
  • Обогащение данными threat intelligence
  • Анализ хэшей в VirusTotal
  • Расследование инцидентов
  • Принятие решений об истинных/ложных срабатываниях
  • Планирование сдерживания и устранения угрозы
  • Сопоставление с MITRE ATT&CK

Связанная публикация

Я также задокументировал это расследование более подробно на Medium:

Прочитать полное описание расследования на Medium

Отказ от ответственности

Это расследование было выполнено в имитационной учебной среде LetsDefend SOC в образовательных целях и для портфолио. Системы, пользователи, IP-адреса, оповещения и активность инцидента, показанные здесь, являются частью учебного сценария и не представляют реальный производственный инцидент.

Скачать инструмент
ПолеДетали
КритичностьСредняя
Имя хостаVictor
IP-адрес172.16.17.207
Процессsvohost.exe
Путь к процессуC:\temp\service_installer\svohost.exe
Идентификатор процесса7640
Родительский процессpowershell.exe
Действие устройстваРазрешено
4625
Учётная записьadmin
РезультатНеудачный вход
Код ошибки0xC000006D
Исходный IP-адрес185.107.56.141