Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SOC335-CVE-2024-49138-Exploitation-Detected — Подробный разбор реагирования на инцидент с анализом эксплуатации CVE-2024-49138 в Windows, охватывающий анализ дерева процессов, выявление индикаторов компрометации (IOC) и сопоставление с MITRE ATT&CK для обнаружения и смягчения последствий. | Kitploit
Инструменты/GitHubGitHub/bridg3ops/soc335-cve-2024-49138-exploitation-detected
Управление индикаторами компрометации (IOC)Повышение привилегийАнализ уязвимостейЦифровая криминалистикаРазведка угрозОбучение и ОбразованиеРеагирование на Инциденты
GitHubbridg3ops/soc335-cve-2024-49138-exploitation-detected

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

SOC335-CVE-2024-49138-Exploitation-Detected

Подробный разбор реагирования на инцидент с анализом эксплуатации CVE-2024-49138 в Windows, охватывающий анализ дерева процессов, выявление индикаторов компрометации (IOC) и сопоставление с MITRE ATT&CK для обнаружения и смягчения последствий.

Репозиторий
39 месяцев назадЕщё не проверено
Поделиться

CVE-2024-49138 Обнаружение эксплуатации

В этом проекте я исследовал смоделированный инцидент безопасности на платформе LetsDefend, где Windows-машина была скомпрометирована через эксплуатацию CVE-2024-49138 — уязвимости повышения привилегий в драйвере Windows Common Log File System (CLFS). Злоумышленник использовал эту уязвимость для получения повышенных привилегий и установки удаленного доступа через RDP.

Ключевые выводы

  • Выявлено использование CVE-2024-49138 через аномальное поведение процессов.
  • Проанализировано использование маскированного процесса (svohost.exe) для обхода обнаружения.
  • Обнаружено использование «живущих в системе» бинарников (LOLBins) и скриптов PowerShell в цепочке атаки.
  • Сопоставлены техники атаки с фреймворком MITRE ATT&CK для лучшего понимания.
  • Рекомендованы стратегии смягчения для предотвращения подобных инцидентов в будущем.

Обзор инцидента

  • Название оповещения: SOC335 - Обнаружена эксплуатация CVE-2024-49138
  • Время обнаружения: 22 января 2025 года, 02:37 UTC
  • Имя затронутого хоста: Victor
  • IP-адрес: 172.16.17.207
  • Уровень серьезности: Высокий
  • Техники MITRE ATT&CK:
    • T1059.001 – PowerShell
    • T1055 – Process Injection
    • T1548 – Abuse Elevation Control Mechanism
    • T1068 – Exploitation for Privilege Escalation
    • T1110 – Brute Force

Этапы расследования

1. Анализ оповещения

Получив оповещение, я отметил выполнение подозрительного процесса с именем svohost.exe — преднамеренного искажения имени легитимного svchost.exe. Этот процесс был запущен из необычного пути: C:\temp\service_installer\svohost.exe и был порожден powershell.exe, что указывало на потенциально вредоносную активность.

2. Анализ дерева процессов

Используя модуль Endpoint Security платформы LetsDefend, я проследил дерево процессов:

  • Родительский процесс: powershell.exe
  • Дочерний процесс: svohost.exe
  • Командная строка: \??\C:\Windows\system32\conhost.exe 0xffffffff -ForceV1

Эта последовательность указывала на использование PowerShell для выполнения вредоносного бинарника, который, в свою очередь, вызвал conhost.exe с подозрительными параметрами.

3. Сетевая активность

Дальнейший анализ выявил успешный вход по протоколу удаленного рабочего стола (RDP) с известного вредоносного IP-адреса: 185.107.56.141. Это подтвердило, что злоумышленник получил удаленный доступ к скомпрометированной системе.

4. Индикаторы компрометации (IOCs)

  • Хэш файла: b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
  • Вредоносный IP: 185.107.56.141
  • Вредоносный URL: https://files-ld.s3.us-east-2.amazonaws.com/service-installer.zip

Эти IOC были выявлены и задокументированы для дальнейшего обмена информацией об угрозах и блокирования.


Использованные инструменты и техники

  • Платформа LetsDefend: Для мониторинга оповещений, анализа процессов и моделирования реагирования на инциденты.
  • VirusTotal и Hybrid Analysis: Для анализа поведения и репутации вредоносного бинарника.
  • Фреймворк MITRE ATT&CK: Для сопоставления техник атаки и понимания тактик противника.
  • Анализ PowerShell и командной строки: Для разбора команд, использованных в цепочке атаки.

Рекомендации

  • Изолировать затронутый хост: Немедленно удалить скомпрометированную систему из сети, чтобы предотвратить латеральное перемещение.
  • Отозвать и сменить учетные данные: Сменить все пароли, связанные с затронутой системой, и любые потенциально скомпрометированные учетные записи.
  • Заблокировать вредоносные IP и URL: Обновить настройки брандмауэра и прокси для предотвращения связи с известными вредоносными объектами.
  • Применить исправления безопасности: Убедиться, что все системы обновлены последними исправлениями безопасности, особенно касающимися CVE-2024-49138.
  • Внедрить многофакторную аутентификацию (MFA): Особенно для служб удаленного доступа, таких как RDP, для добавления дополнительного уровня безопасности.

Скачать инструмент