Путь выполнения:C:\temp\service_installer\svohost.exe
Аномалии:
Маскировка процесса: Имя имитирует легитимный системный файл Windows svchost.exe.
Расположение пути: Системные бинарные файлы запускаются из C:\Windows\System32\, тогда как этот бинарный файл выполнялся из пользовательского пути temp.
Обнаружение VirusTotal:50/71 производителей средств безопасности пометили файл как вредоносный.
Классификация угрозы:Trojan/Win64.MalwareX, помечен как эксплойт повышения привилегий cve-2024-49138.
3. Управление журналами и корреляция сетевых данных
Выполнен запрос к журналам SIEM для IP-адреса хоста 172.16.17.207.
Результаты: Подтверждено исходящее сетевое соединение с внешним IP-адресом Command & Control (C2) 185.107.56.1.
🛑 Действия по локализации и устранению
Изоляция хоста: Перейдено в EDR Endpoint Security и включён параметр Containment: Enabled для хоста Victor (172.16.17.207) для блокировки сетевого трафика.
Журналирование артефактов: Задокументированы хеш вредоносного файла, IP-адрес C2 и IP-адрес целевого хоста в системе управления инцидентами.
Закрытие инцидента: Анализ по плейбуку завершён с вердиктом Истинно положительный.