CVE-2024-49138 Обнаружение эксплуатации
В этом проекте я исследовал смоделированный инцидент безопасности на платформе LetsDefend, где Windows-машина была скомпрометирована через эксплуатацию CVE-2024-49138 — уязвимости повышения привилегий в драйвере Windows Common Log File System (CLFS). Злоумышленник использовал эту уязвимость для получения повышенных привилегий и установки удаленного доступа через RDP.
Ключевые выводы
- Выявлено использование CVE-2024-49138 через аномальное поведение процессов.
- Проанализировано использование маскированного процесса (
svohost.exe) для обхода обнаружения.
- Обнаружено использование «живущих в системе» бинарников (LOLBins) и скриптов PowerShell в цепочке атаки.
- Сопоставлены техники атаки с фреймворком MITRE ATT&CK для лучшего понимания.
- Рекомендованы стратегии смягчения для предотвращения подобных инцидентов в будущем.
Обзор инцидента
- Название оповещения: SOC335 - Обнаружена эксплуатация CVE-2024-49138
- Время обнаружения: 22 января 2025 года, 02:37 UTC
- Имя затронутого хоста: Victor
- IP-адрес: 172.16.17.207
- Уровень серьезности: Высокий
- Техники MITRE ATT&CK:
- T1059.001 – PowerShell
- T1055 – Process Injection
- T1548 – Abuse Elevation Control Mechanism
- T1068 – Exploitation for Privilege Escalation
- T1110 – Brute Force
Этапы расследования
1. Анализ оповещения
Получив оповещение, я отметил выполнение подозрительного процесса с именем svohost.exe — преднамеренного искажения имени легитимного svchost.exe. Этот процесс был запущен из необычного пути: C:\temp\service_installer\svohost.exe и был порожден powershell.exe, что указывало на потенциально вредоносную активность.
2. Анализ дерева процессов
Используя модуль Endpoint Security платформы LetsDefend, я проследил дерево процессов:
- Родительский процесс:
powershell.exe
- Дочерний процесс:
svohost.exe
- Командная строка:
\??\C:\Windows\system32\conhost.exe 0xffffffff -ForceV1
Эта последовательность указывала на использование PowerShell для выполнения вредоносного бинарника, который, в свою очередь, вызвал conhost.exe с подозрительными параметрами.
3. Сетевая активность
Дальнейший анализ выявил успешный вход по протоколу удаленного рабочего стола (RDP) с известного вредоносного IP-адреса: 185.107.56.141. Это подтвердило, что злоумышленник получил удаленный доступ к скомпрометированной системе.
4. Индикаторы компрометации (IOCs)
- Хэш файла:
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
- Вредоносный IP:
185.107.56.141
- Вредоносный URL:
https://files-ld.s3.us-east-2.amazonaws.com/service-installer.zip
Эти IOC были выявлены и задокументированы для дальнейшего обмена информацией об угрозах и блокирования.
Использованные инструменты и техники
- Платформа LetsDefend: Для мониторинга оповещений, анализа процессов и моделирования реагирования на инциденты.
- VirusTotal и Hybrid Analysis: Для анализа поведения и репутации вредоносного бинарника.
- Фреймворк MITRE ATT&CK: Для сопоставления техник атаки и понимания тактик противника.
- Анализ PowerShell и командной строки: Для разбора команд, использованных в цепочке атаки.
Рекомендации
- Изолировать затронутый хост: Немедленно удалить скомпрометированную систему из сети, чтобы предотвратить латеральное перемещение.
- Отозвать и сменить учетные данные: Сменить все пароли, связанные с затронутой системой, и любые потенциально скомпрометированные учетные записи.
- Заблокировать вредоносные IP и URL: Обновить настройки брандмауэра и прокси для предотвращения связи с известными вредоносными объектами.
- Применить исправления безопасности: Убедиться, что все системы обновлены последними исправлениями безопасности, особенно касающимися CVE-2024-49138.
- Внедрить многофакторную аутентификацию (MFA): Особенно для служб удаленного доступа, таких как RDP, для добавления дополнительного уровня безопасности.