
Отчёт о расследовании и реагировании на инцидент для LetsDefend Alert SOC335 (эксплуатация CVE-2024-49138)
172.16.17.207)svohost.exeC:\temp\service_installer\svohost.exesvchost.exe.C:\Windows\System32\, тогда как этот бинарный файл был выполнен из пользовательского пути temp.b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9Trojan/Win64.MalwareX, помечен как эксплойт повышения привилегий cve-2024-49138.172.16.17.207.185.107.56.1.Victor (172.16.17.207), чтобы заблокировать перемещение по сети.| Тип артефакта | Значение | Описание |
|---|
| Хеш файла (SHA-256) | b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9 | Вредоносный исполняемый файл эксплойта |
| IP-адрес C2 | 185.107.56.1 | IP-адрес Command & Control |
| IP-адрес жертвы | 172.16.17.207 | Скомпрометированный хост Windows 10 |
| Путь к файлу | C:\temp\service_installer\svohost.exe | Расположение исполняемого файла |