Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SOC335-CVE-2024-49138-Exploitation-Detected — Лаборатория LetsDefend SOC по исследованию CVE-2024-49138 и связанной вредоносной активности. | Kitploit
Инструменты/GitHubGitHub/mohamedbrek/soc335-cve-2024-49138-exploitation-detected
Управление индикаторами компрометации (IOC)Сетевая криминалистикаАнализ вредоносных программЦифровая криминалистикаРазведка угрозОбучение и ОбразованиеРеагирование на ИнцидентыАнализ ЖурналовЛаборатории и Практика

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHubmohamedbrek/soc335-cve-2024-49138-exploitation-detected

SOC335-CVE-2024-49138-Exploitation-Detected

Лаборатория LetsDefend SOC по исследованию CVE-2024-49138 и связанной вредоносной активности.

Репозиторий
222 часов назадЕщё не проверено
Поделиться

SOC335 — Обнаружена эксплуатация CVE-2024-49138

О задании

Это было одно из упражнений SOC-лаборатории, которое я выполнял на LetsDefend.

Оповещение касалось CVE-2024-49138. Я исследовал оповещение, проверил подозрительный хеш на VirusTotal и выполнил поиск связанной активности в доступных журналах.

Что я сделал

  • Исследовал первоначальное оповещение
  • Извлёк и проверил подозрительный хеш на VirusTotal
  • Проверил LetsDefend Log Management
  • Исследовал подозрительный файл и процесс
  • Проверил связанные IP-адреса и сетевую активность
  • Составил хронологию активности
  • Определил IOC

Исследование хеша

Я отправил подозрительный хеш на VirusTotal.

Хеш:

root@kitploit:~
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9

Результат VirusTotal:

root@kitploit:~
The binary svohost.exe (SHA-256:b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9) was confirmed malicious

Исследование журналов

Я выполнил поиск в журналах LetsDefend, используя индикаторы, найденные в ходе расследования.

Среди того, что я искал, были:

  • Имя файла
  • Хеш
  • Процесс
  • IP-адрес
  • Имя хоста
  • Пользователь

Результаты:

Я отфильтровал журналы по IP: 172.16.17.207 и обнаружил:

  • Множественные попытки брутфорса входа с 185.107.56[.]141
  • Успешный вход по RDP
  • Исходящий трафик к вредоносному C2-серверу

IOC

  • Хеш: b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
  • IP: 185.107.56.141
  • Домен: files-ld.s3.us-east-2.amazonaws.com
  • Файл: svohost.exe

Заключение

Согласно расследованию, на хосте-жертве наблюдалась обычная активность, после чего произошло успешное RDP-подключение, а также исходящая коммуникация с удалённым Java-сервером.

Кроме того, проверка хеша также подтвердила, что файл svohost.exe является вредоносным.

Инструменты

  • LetsDefend
  • VirusTotal
  • Endpoint Security
  • Log Management

Доказательства

Скриншоты расследования хранятся в папке screenshots.

Скачать инструмент