Повышение привилегий - Обнаружена эксплуатация SOC335-CVE-2024-49138
Обзор оповещения
Имя скомпрометированного хоста:
Инициирующий процесс:
Родительский процесс:
C:\Windows\System32\WINDOWSPOWERSHELL\V1.0\powershell.exe
Хэш файла:
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
Причина срабатывания:
- Выявлены необычные или подозрительные шаблоны поведения, связанные с хэшем, указывающие на возможную эксплуатацию CVE-2024-49138.
Кейс реагирования на инцидент: сбой входа и расследование вредоносного ПО
Этот репозиторий содержит документирование кейса реагирования на инцидент, связанного с неудачными попытками входа, обнаружением вредоносной активности и мерами по сдерживанию.
Обзор расследования
Начинаем с изучения полученного оповещения и переходим к анализу журналов из Log Management и Endpoint Security.
Оповещение и журналы
Сводка оповещения:
Перевод:
- STATUS_LOGON_FAILURE: Указывает на неудачную попытку входа, обычно из-за неверных учетных данных.
Наблюдаемые журналы:
Имеются несколько типов ОС, при этом для учетных записей Admin или Guest отображается код ошибки 0xC000006D.
Анализ хэша
Мы проанализировали хэш, указанный в оповещении, и подтвердили, что он вредоносный. Также была подтверждена карта фреймворка MITRE ATT&CK и поведение вредоносного ПО.
Анализ истории терминала
При проверке истории терминала мы обнаружили подозрительную активность, включая команду $url, извлекающую потенциально вредоносный URL.
Выполнение сценария (плейбука)
Используя собранную информацию, мы выполнили соответствующие шаги сценария для данного случая.
Ключевые выводы:
- Вредоносное ПО подтверждено как зловредное.
- Статус сдерживания: Не достигнуто (на момент проверки журналов и конечной точки).
Анализ командного центра (C2)
Мы проанализировали поведение вредоносного ПО через AnyRun и определили адрес командного центра (C2). Это было подтверждено анализом сетевого поведения.
Обновление статуса:
Сдерживание и устранение
Сдерживание:
Мы успешно изолировали затронутое устройство.
Закрытие кейса:
Мы завершили кейс с примечаниями аналитика SOC и документацией выполнения сценария.
Заключение
Кейс был закрыт с финальным обзором и оценкой точности действий, предпринятых в ходе расследования.
Ключевые выводы
- Анализ кода ошибки: Понимание сбоев входа
0xC000006D имеет решающее значение для выявления подозрительной активности.
- Проверка хэша: Всегда подтверждайте оповещения по известным базам данных вредоносного ПО.
- Анализ терминала: История терминала дает ценную информацию о возможном выполнении команд.
- Обнаружение C2: Такие инструменты, как AnyRun, могут упростить идентификацию адресов C2.
- Сдерживание: Своевременная изоляция предотвращает дальнейшую компрометацию сети.
Дополнительные ресурсы
Этот репозиторий служит справочным материалом для обработки подобных инцидентов. Приветствуются вклады и обсуждения!
Анализ команд
Команда 1: C:\Windows\System32\svchost.exe -k termsvcs -s TermService
Объяснение
-
C:\Windows\System32\svchost.exe:
- Хост-процесс служб: Основной системный процесс Windows, используемый для размещения нескольких служб Windows, реализованных в виде библиотек DLL.
- Легитимно расположен в
C:\Windows\System32\.
-
-k termsvcs:
- Указывает группу служб (
termsvcs) для этого экземпляра svchost.exe.
- Группа
termsvcs относится к службам терминалов.
-
-s TermService:
- Указывает точную службу для запуска: Службы удаленных рабочих столов (TermService).
- Эта служба позволяет удаленные подключения к компьютеру для использования протокола RDP.
Назначение TermService
- Службы удаленных рабочих столов:
- Управляет подключениями удаленных рабочих столов, включая сеансы пользователей через RDP.
- Необходим для включения удаленного администрирования или функций удаленного рабочего стола.
Команда 2: C:\Windows\system32\svchost.exe -k netsvcs -p -s Schedule
Объяснение
-
C:\Windows\system32\svchost.exe:
- Хост-процесс служб: Критически важный системный процесс Windows, используемый для размещения служб, реализованных в виде DLL.
- Всегда проверяйте, что этот файл находится в
C:\Windows\system32\.
-
-k netsvcs:
- Указывает группу служб (
netsvcs), которую обслуживает этот экземпляр svchost.exe.
- Группа
netsvcs обычно включает сетевые и другие важные службы.
-
-p:
- Указывает, что служба должна работать в постоянном режиме, гарантирующем её активность и автоматический перезапуск при необходимости.
-
-s Schedule:
- Указывает конкретную службу в группе для загрузки: Планировщик задач (
Schedule).
- Служба планировщика задач управляет задачами, которые выполняются в определенное время или по определенным триггерам.
-
Команда 3: C:\Windows\system32\svchost.exe -k DcomLaunch -p
Объяснение
-
C:\Windows\system32\svchost.exe:
- Хост-процесс служб: Основной системный процесс Windows, выступающий в качестве хоста для запуска нескольких служб из библиотек DLL.
-
-k DcomLaunch:
- Указывает группу служб, которую обслуживает процесс.
- DcomLaunch: Относится к запускателю процессов DCOM-сервера, отвечающему за запуск служб распределенной компонентной объектной модели (DCOM).
-
-p:
- Указывает, что процесс должен быть постоянным и перезапускаться при неожиданном завершении.
Назначение DcomLaunch
- Системный компонент: Важен для многих операций Windows, включая обеспечение связи между приложениями, активацию процессов и обработку системных RPC-запросов.
- Зависимости: Многие основные службы, включая Центр обновления Windows и COM-приложения, полагаются на этот процесс.
Taskhostw.exe и перемещаемые ключи (Key Roaming)
taskhostw.exe
- Окно узла задач: Универсальный хост-процесс для задач Windows.
- Расположение: Легитимный исполняемый файл находится в
C:\Windows\System32\.
Перемещаемые ключи (Key Roaming)
- Функция Windows, позволяющая роуминг учетных данных для сертификатов и закрытых ключей между устройствами в среде Active Directory.
Связь:
- Если
taskhostw.exe взаимодействует с Key Roaming, это может указывать на фоновые задачи синхронизации учетных данных в среде Active Directory.