Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!
SOC335-CVE-2024-49138-Exploitation-Detected — Документированный случай реагирования на инцидент эксплуатации CVE-2024-49138, включающий анализ журналов, проверку хэшей, обнаружение C2 и процедуры сдерживания для обучения SOC. | Kitploit
Документированный случай реагирования на инцидент эксплуатации CVE-2024-49138, включающий анализ журналов, проверку хэшей, обнаружение C2 и процедуры сдерживания для обучения SOC.
Выявлены необычные или подозрительные шаблоны поведения, связанные с хэшем, указывающие на возможную эксплуатацию CVE-2024-49138.
Кейс реагирования на инцидент: сбой входа и расследование вредоносного ПО
Этот репозиторий содержит документирование кейса реагирования на инцидент, связанного с неудачными попытками входа, обнаружением вредоносной активности и мерами по сдерживанию.
Обзор расследования
Начинаем с изучения полученного оповещения и переходим к анализу журналов из Log Management и Endpoint Security.
Оповещение и журналы
Сводка оповещения:
Код ошибки: 0xC000006D
Перевод:
STATUS_LOGON_FAILURE: Указывает на неудачную попытку входа, обычно из-за неверных учетных данных.
Наблюдаемые журналы:
Имеются несколько типов ОС, при этом для учетных записей Admin или Guest отображается код ошибки 0xC000006D.
Анализ хэша
Мы проанализировали хэш, указанный в оповещении, и подтвердили, что он вредоносный. Также была подтверждена карта фреймворка MITRE ATT&CK и поведение вредоносного ПО.
Анализ истории терминала
При проверке истории терминала мы обнаружили подозрительную активность, включая команду $url, извлекающую потенциально вредоносный URL.
Выполнение сценария (плейбука)
Используя собранную информацию, мы выполнили соответствующие шаги сценария для данного случая.
Ключевые выводы:
Вредоносное ПО подтверждено как зловредное.
Статус сдерживания: Не достигнуто (на момент проверки журналов и конечной точки).
Анализ командного центра (C2)
Мы проанализировали поведение вредоносного ПО через AnyRun и определили адрес командного центра (C2). Это было подтверждено анализом сетевого поведения.
Обновление статуса:
Адрес C2: Получен доступ
Сдерживание и устранение
Сдерживание:
Мы успешно изолировали затронутое устройство.
Закрытие кейса:
Мы завершили кейс с примечаниями аналитика SOC и документацией выполнения сценария.
Заключение
Кейс был закрыт с финальным обзором и оценкой точности действий, предпринятых в ходе расследования.
Ключевые выводы
Анализ кода ошибки: Понимание сбоев входа 0xC000006D имеет решающее значение для выявления подозрительной активности.
Проверка хэша: Всегда подтверждайте оповещения по известным базам данных вредоносного ПО.
Анализ терминала: История терминала дает ценную информацию о возможном выполнении команд.
Обнаружение C2: Такие инструменты, как AnyRun, могут упростить идентификацию адресов C2.
Этот репозиторий служит справочным материалом для обработки подобных инцидентов. Приветствуются вклады и обсуждения!
Анализ команд
Команда 1: C:\Windows\System32\svchost.exe -k termsvcs -s TermService
Объяснение
C:\Windows\System32\svchost.exe:
Хост-процесс служб: Основной системный процесс Windows, используемый для размещения нескольких служб Windows, реализованных в виде библиотек DLL.
Легитимно расположен в C:\Windows\System32\.
-k termsvcs:
Указывает группу служб (termsvcs) для этого экземпляра svchost.exe.
Группа termsvcs относится к службам терминалов.
-s TermService:
Указывает точную службу для запуска: Службы удаленных рабочих столов (TermService).
Эта служба позволяет удаленные подключения к компьютеру для использования протокола RDP.
Назначение TermService
Службы удаленных рабочих столов:
Управляет подключениями удаленных рабочих столов, включая сеансы пользователей через RDP.
Необходим для включения удаленного администрирования или функций удаленного рабочего стола.
Команда 2: C:\Windows\system32\svchost.exe -k netsvcs -p -s Schedule
Объяснение
C:\Windows\system32\svchost.exe:
Хост-процесс служб: Критически важный системный процесс Windows, используемый для размещения служб, реализованных в виде DLL.
Всегда проверяйте, что этот файл находится в C:\Windows\system32\.
-k netsvcs:
Указывает группу служб (netsvcs), которую обслуживает этот экземпляр svchost.exe.
Группа netsvcs обычно включает сетевые и другие важные службы.
-p:
Указывает, что служба должна работать в постоянном режиме, гарантирующем её активность и автоматический перезапуск при необходимости.
-s Schedule:
Указывает конкретную службу в группе для загрузки: Планировщик задач (Schedule).
Служба планировщика задач управляет задачами, которые выполняются в определенное время или по определенным триггерам.
Идентификатор процесса:
1996 — это идентификатор процесса (PID) для экземпляра svchost.exe, управляющего службой планировщика задач.
Команда 3: C:\Windows\system32\svchost.exe -k DcomLaunch -p
Объяснение
C:\Windows\system32\svchost.exe:
Хост-процесс служб: Основной системный процесс Windows, выступающий в качестве хоста для запуска нескольких служб из библиотек DLL.
-k DcomLaunch:
Указывает группу служб, которую обслуживает процесс.
DcomLaunch: Относится к запускателю процессов DCOM-сервера, отвечающему за запуск служб распределенной компонентной объектной модели (DCOM).
-p:
Указывает, что процесс должен быть постоянным и перезапускаться при неожиданном завершении.
Назначение DcomLaunch
Системный компонент: Важен для многих операций Windows, включая обеспечение связи между приложениями, активацию процессов и обработку системных RPC-запросов.
Зависимости: Многие основные службы, включая Центр обновления Windows и COM-приложения, полагаются на этот процесс.
Taskhostw.exe и перемещаемые ключи (Key Roaming)
taskhostw.exe
Окно узла задач: Универсальный хост-процесс для задач Windows.
Расположение: Легитимный исполняемый файл находится в C:\Windows\System32\.
Перемещаемые ключи (Key Roaming)
Функция Windows, позволяющая роуминг учетных данных для сертификатов и закрытых ключей между устройствами в среде Active Directory.
Связь:
Если taskhostw.exe взаимодействует с Key Roaming, это может указывать на фоновые задачи синхронизации учетных данных в среде Active Directory.