
Лаборатория LetsDefend SOC по исследованию CVE-2024-49138 и связанной вредоносной активности.
Это было одно из упражнений SOC-лаборатории, которое я выполнял на LetsDefend.
Оповещение касалось CVE-2024-49138. Я исследовал оповещение, проверил подозрительный хеш на VirusTotal и выполнил поиск связанной активности в доступных журналах.
Я отправил подозрительный хеш на VirusTotal.
Хеш:
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
Результат VirusTotal:
The binary svohost.exe (SHA-256:b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9) was confirmed malicious
Я выполнил поиск в журналах LetsDefend, используя индикаторы, найденные в ходе расследования.
Среди того, что я искал, были:
Результаты:
Я отфильтровал журналы по IP: 172.16.17.207 и обнаружил:
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9185.107.56.141files-ld.s3.us-east-2.amazonaws.comsvohost.exeСогласно расследованию, на хосте-жертве наблюдалась обычная активность, после чего произошло успешное RDP-подключение, а также исходящая коммуникация с удалённым Java-сервером.
Кроме того, проверка хеша также подтвердила, что файл svohost.exe является вредоносным.
Скриншоты расследования хранятся в папке screenshots.