Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!
SOC-Investigation-CVE-2024-49138 — Отчёт о расследовании и реагировании на инцидент для LetsDefend Alert SOC335 (эксплуатация CVE-2024-49138) | Kitploit
Путь выполнения:C:\temp\service_installer\svohost.exe
Аномалии:
Маскировка процесса: имя имитирует легитимный системный файл Windows svchost.exe.
Расположение пути: системные бинарные файлы запускаются из C:\Windows\System32\, тогда как этот бинарный файл был выполнен из пользовательского пути temp.
Обнаружение VirusTotal:50/71 поставщиков безопасности пометили файл как вредоносный.
Классификация угрозы:Trojan/Win64.MalwareX, помечен как эксплойт повышения привилегий cve-2024-49138.
3. Управление журналами и корреляция сетевых данных
Выполнен запрос журналов SIEM для IP-адреса хоста 172.16.17.207.
Результаты: подтверждено исходящее сетевое соединение с внешним IP-адресом Command & Control (C2) 185.107.56.1.
🛑 Действия по сдерживанию и устранению угрозы
Изоляция хоста: перешли в EDR Endpoint Security и включили параметр Containment: Enabled для хоста Victor (172.16.17.207), чтобы заблокировать перемещение по сети.
Журналирование артефактов: задокументировали хеш вредоносного файла, IP-адрес C2 и IP-адрес целевого хоста в Case Management.
Закрытие инцидента: завершили анализ по playbook как True Positive.