Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
letsdefend-cve-2024-49138-investigation — Практическое расследование SOC по CVE-2024-49138 с использованием LetsDefend, VirusTotal, Hybrid Analysis, TrueFort и ChatGPT. | Kitploit
Инструменты/GitHubGitHub/cyprianatsyor/letsdefend-cve-2024-49138-investigation
Управление индикаторами компрометации (IOC)Повышение привилегийАнализ уязвимостейАнализ вредоносных программЦифровая криминалистикаРазведка угрозОбучение и ОбразованиеРеагирование на ИнцидентыЭксплуатация Бинарных Файлов

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Лаборатории и Практика
GitHubcyprianatsyor/letsdefend-cve-2024-49138-investigation

letsdefend-cve-2024-49138-investigation

Практическое расследование SOC по CVE-2024-49138 с использованием LetsDefend, VirusTotal, Hybrid Analysis, TrueFort и ChatGPT.

Репозиторий
1 год назадЕщё не проверено

LetsDefend Расследование: CVE-2024-49138

🔍 Обзор

Практическое расследование SOC и симуляция реагирования на инциденты с использованием LetsDefend, сосредоточенное на реальной эксплуатации CVE-2024-49138 — уязвимости повышения привилегий в драйвере Windows CLFS.

📅 Детали события

  • ID события: 313
  • Тип инцидента: Повышение привилегий
  • Время события: 22 января 2025
  • Имя хоста: Victor
  • IP-адрес: 172.16.17.207
  • Вредоносный бинарник: svohost.exe
  • Родительский процесс: powershell.exe
  • Подозрительная команда: \??\C:\Windows\system32\conhost.exe 0xffffffff -ForceV1

🛠️ Используемые инструменты

  • VirusTotal
  • Hybrid Analysis
  • TrueFort
  • ChatGPT — Для декодирования команд PowerShell и анализа поведения
  • Лабораторная среда LetsDefend

🧠 Индикаторы компрометации

  • Хэш: b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
  • Вредоносный URL: https://files-ld.s3.us-east-2.amazonaws.com/service-installer.zip
  • Вредоносный IP: 185.107.56.141

🧩 Ключевые выводы

  • Обнаружен поддельный системный бинарник (svohost.exe), используемый для повышения привилегий.
  • Сопоставлена активность с техниками MITRE ATT&CK.
  • Использован многоуровневый набор инструментов для полной видимости (EDR, песочница, статический/динамический анализ, ИИ).
  • Получено представление о методах доставки вредоносного ПО на основе PowerShell.

🏁 Результат

Успешно проведены триаж, расследование и документирование цепочки атак с использованием CVE-2024-49138. Эта лабораторная работа помогла укрепить мои навыки в реагировании на инциденты, поведенческом анализе и обнаружении угроз.

🔎 Скриншоты расследования

Сработавшее оповещение в LetsDefend

Скриншот оповещения

Результат VirusTotal для вредоносного хэша

VirusTotal

🔬 Анализ дерева процессов

Анализ процессов

🧪 Использование PowerShell и AbuseIPDB

AbuseIPDB

📋 Заметки по инциденту

Заметки

🪟 Артефакты Windows

Артефакт Microsoft

✅ Финальное завершение / Отметка задачи

Финальный


«Становиться на 1% лучше каждый день.»

Скачать инструмент