Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SOC335-CVE-2024-49138-Exploitation-Detected — Документированный случай реагирования на инцидент эксплуатации CVE-2024-49138, включающий анализ журналов, проверку хэшей, обнаружение C2 и процедуры сдерживания для обучения SOC. | Kitploit
Инструменты/GitHubGitHub/deividasterechovas/soc335-cve-2024-49138-exploitation-detected
Анализ уязвимостейАнализ вредоносных программЦифровая криминалистикаКомандование и УправлениеОбучение и ОбразованиеРеагирование на Инциденты
GitHubdeividasterechovas/soc335-cve-2024-49138-exploitation-detected

SOC335-CVE-2024-49138-Exploitation-Detected

Документированный случай реагирования на инцидент эксплуатации CVE-2024-49138, включающий анализ журналов, проверку хэшей, обнаружение C2 и процедуры сдерживания для обучения SOC.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
1 год назадЕщё не проверено

Повышение привилегий - Обнаружена эксплуатация SOC335-CVE-2024-49138

Обзор оповещения

Имя скомпрометированного хоста:

  • Victor

Инициирующий процесс:

  • scohost.exe

Родительский процесс:

  • C:\Windows\System32\WINDOWSPOWERSHELL\V1.0\powershell.exe

Хэш файла:

  • b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9

Причина срабатывания:

  • Выявлены необычные или подозрительные шаблоны поведения, связанные с хэшем, указывающие на возможную эксплуатацию CVE-2024-49138.

Кейс реагирования на инцидент: сбой входа и расследование вредоносного ПО

Этот репозиторий содержит документирование кейса реагирования на инцидент, связанного с неудачными попытками входа, обнаружением вредоносной активности и мерами по сдерживанию.


Обзор расследования

Начинаем с изучения полученного оповещения и переходим к анализу журналов из Log Management и Endpoint Security.

Оповещение и журналы

Сводка оповещения:

  • Код ошибки: 0xC000006D

Перевод:

  • STATUS_LOGON_FAILURE: Указывает на неудачную попытку входа, обычно из-за неверных учетных данных.
Изображение оповещения

Наблюдаемые журналы:

Имеются несколько типов ОС, при этом для учетных записей Admin или Guest отображается код ошибки 0xC000006D.

Журналы ошибок Журналы ошибок

Анализ хэша

Мы проанализировали хэш, указанный в оповещении, и подтвердили, что он вредоносный. Также была подтверждена карта фреймворка MITRE ATT&CK и поведение вредоносного ПО.

Анализ хэша Подтверждение MITRE ATT&CK

Анализ истории терминала

При проверке истории терминала мы обнаружили подозрительную активность, включая команду $url, извлекающую потенциально вредоносный URL.

История терминала

Выполнение сценария (плейбука)

Используя собранную информацию, мы выполнили соответствующие шаги сценария для данного случая.

Ключевые выводы:

  • Вредоносное ПО подтверждено как зловредное.
  • Статус сдерживания: Не достигнуто (на момент проверки журналов и конечной точки).
Статус журналов и безопасности конечной точки

Анализ командного центра (C2)

Мы проанализировали поведение вредоносного ПО через AnyRun и определили адрес командного центра (C2). Это было подтверждено анализом сетевого поведения.

Анализ C2 Подтверждение C2

Обновление статуса:

  • Адрес C2: Получен доступ
Подтверждение доступа к C2

Сдерживание и устранение

Сдерживание:

Мы успешно изолировали затронутое устройство.

Изоляция устройства Подтверждение изоляции

Закрытие кейса:

Мы завершили кейс с примечаниями аналитика SOC и документацией выполнения сценария.

Заметки сценария Заметки аналитика

Заключение

Кейс был закрыт с финальным обзором и оценкой точности действий, предпринятых в ходе расследования.

Итоговая оценка

Ключевые выводы

  1. Анализ кода ошибки: Понимание сбоев входа 0xC000006D имеет решающее значение для выявления подозрительной активности.
  2. Проверка хэша: Всегда подтверждайте оповещения по известным базам данных вредоносного ПО.
  3. Анализ терминала: История терминала дает ценную информацию о возможном выполнении команд.
  4. Обнаружение C2: Такие инструменты, как AnyRun, могут упростить идентификацию адресов C2.
  5. Сдерживание: Своевременная изоляция предотвращает дальнейшую компрометацию сети.

Дополнительные ресурсы

  • Фреймворк MITRE ATT&CK
  • Анализ вредоносного ПО AnyRun

Этот репозиторий служит справочным материалом для обработки подобных инцидентов. Приветствуются вклады и обсуждения!

Анализ команд

Команда 1: C:\Windows\System32\svchost.exe -k termsvcs -s TermService

Объяснение

  1. C:\Windows\System32\svchost.exe:

    • Хост-процесс служб: Основной системный процесс Windows, используемый для размещения нескольких служб Windows, реализованных в виде библиотек DLL.
    • Легитимно расположен в C:\Windows\System32\.
  2. -k termsvcs:

    • Указывает группу служб (termsvcs) для этого экземпляра svchost.exe.
    • Группа termsvcs относится к службам терминалов.
  3. -s TermService:

    • Указывает точную службу для запуска: Службы удаленных рабочих столов (TermService).
    • Эта служба позволяет удаленные подключения к компьютеру для использования протокола RDP.

Назначение TermService

  • Службы удаленных рабочих столов:
    • Управляет подключениями удаленных рабочих столов, включая сеансы пользователей через RDP.
    • Необходим для включения удаленного администрирования или функций удаленного рабочего стола.

Команда 2: C:\Windows\system32\svchost.exe -k netsvcs -p -s Schedule

Объяснение

  1. C:\Windows\system32\svchost.exe:

    • Хост-процесс служб: Критически важный системный процесс Windows, используемый для размещения служб, реализованных в виде DLL.
    • Всегда проверяйте, что этот файл находится в C:\Windows\system32\.
  2. -k netsvcs:

    • Указывает группу служб (netsvcs), которую обслуживает этот экземпляр svchost.exe.
    • Группа netsvcs обычно включает сетевые и другие важные службы.
  3. -p:

    • Указывает, что служба должна работать в постоянном режиме, гарантирующем её активность и автоматический перезапуск при необходимости.
  4. -s Schedule:

    • Указывает конкретную службу в группе для загрузки: Планировщик задач (Schedule).
    • Служба планировщика задач управляет задачами, которые выполняются в определенное время или по определенным триггерам.

Команда 3: C:\Windows\system32\svchost.exe -k DcomLaunch -p

Объяснение

  1. C:\Windows\system32\svchost.exe:

    • Хост-процесс служб: Основной системный процесс Windows, выступающий в качестве хоста для запуска нескольких служб из библиотек DLL.
  2. -k DcomLaunch:

    • Указывает группу служб, которую обслуживает процесс.
    • DcomLaunch: Относится к запускателю процессов DCOM-сервера, отвечающему за запуск служб распределенной компонентной объектной модели (DCOM).
  3. -p:

    • Указывает, что процесс должен быть постоянным и перезапускаться при неожиданном завершении.

Назначение DcomLaunch

  • Системный компонент: Важен для многих операций Windows, включая обеспечение связи между приложениями, активацию процессов и обработку системных RPC-запросов.
  • Зависимости: Многие основные службы, включая Центр обновления Windows и COM-приложения, полагаются на этот процесс.

Taskhostw.exe и перемещаемые ключи (Key Roaming)

taskhostw.exe

  • Окно узла задач: Универсальный хост-процесс для задач Windows.
  • Расположение: Легитимный исполняемый файл находится в C:\Windows\System32\.

Перемещаемые ключи (Key Roaming)

  • Функция Windows, позволяющая роуминг учетных данных для сертификатов и закрытых ключей между устройствами в среде Active Directory.

Связь:

  • Если taskhostw.exe взаимодействует с Key Roaming, это может указывать на фоновые задачи синхронизации учетных данных в среде Active Directory.
Скачать инструмент

Идентификатор процесса:

  • 1996 — это идентификатор процесса (PID) для экземпляра svchost.exe, управляющего службой планировщика задач.