Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SOC-Investigation-CVE-2024-49138 — Отчёт о расследовании и реагировании на инцидент для LetsDefend Alert SOC335 (эксплуатация CVE-2024-49138) | Kitploit
Инструменты/GitHubGitHub/basitsajidapply-stack/soc-investigation-cve-2024-49138
Сетевая криминалистикаАнализ вредоносных программЦифровая криминалистикаРазведка угрозОбучение и ОбразованиеРеагирование на Инциденты
GitHubbasitsajidapply-stack/soc-investigation-cve-2024-49138

SOC-Investigation-CVE-2024-49138

Отчёт о расследовании и реагировании на инцидент для LetsDefend Alert SOC335 (эксплуатация CVE-2024-49138)

Репозиторий
2 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🛡️ Отчёт SOC по расследованию: эксплуатация CVE-2024-49138

📌 Краткая сводка

  • Название оповещения: SOC335 - Обнаружена эксплуатация CVE-2024-49138
  • Критичность: Высокая
  • Целевой хост: Victor (172.16.17.207)
  • Операционная система: Windows 10
  • Основной пользователь: letsdefend
  • Вердикт: True Positive (вредоносная активность подтверждена)

🔍 Методология расследования

1. Анализ процессов и бинарных файлов

  • Подозрительный файл: svohost.exe
  • Путь выполнения: C:\temp\service_installer\svohost.exe
  • Аномалии:
  • Маскировка процесса: имя имитирует легитимный системный файл Windows svchost.exe.
  • Расположение пути: системные бинарные файлы запускаются из C:\Windows\System32\, тогда как этот бинарный файл был выполнен из пользовательского пути temp.

2. Верификация данных threat intelligence

  • Хеш файла: b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
  • Обнаружение VirusTotal: 50/71 поставщиков безопасности пометили файл как вредоносный.
  • Классификация угрозы: Trojan/Win64.MalwareX, помечен как эксплойт повышения привилегий cve-2024-49138.

3. Управление журналами и корреляция сетевых данных

  • Выполнен запрос журналов SIEM для IP-адреса хоста 172.16.17.207.
  • Результаты: подтверждено исходящее сетевое соединение с внешним IP-адресом Command & Control (C2) 185.107.56.1.

🛑 Действия по сдерживанию и устранению угрозы

  1. Изоляция хоста: перешли в EDR Endpoint Security и включили параметр Containment: Enabled для хоста Victor (172.16.17.207), чтобы заблокировать перемещение по сети.
  2. Журналирование артефактов: задокументировали хеш вредоносного файла, IP-адрес C2 и IP-адрес целевого хоста в Case Management.
  3. Закрытие инцидента: завершили анализ по playbook как True Positive.

🎯 Индикаторы компрометации (IOCs)

Тип артефактаЗначениеОписание
Хеш файла (SHA-256)b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9Вредоносный исполняемый файл эксплойта
IP-адрес C2185.107.56.1IP-адрес Command & Control
IP-адрес жертвы172.16.17.207Скомпрометированный хост Windows 10
Путь к файлуC:\temp\service_installer\svohost.exeРасположение исполняемого файла
Скачать инструмент