
Расследование SOC инцидента эксплуатации CVE-2024-49138 с использованием анализа журналов, анализа угроз и изоляции конечных точек.
В этом проекте документируется расследование SOC по оповещению об эксплуатации CVE-2024-49138 с использованием платформы LetsDefend. Расследование включало анализ сетевых журналов, исследование индикаторов компрометации, определение того, имела ли место подозрительная связь, и сдерживание затронутой конечной точки.

Были проверены журналы межсетевого экрана для расследования связи с участием затронутой конечной точки. Был выявлен трафик между подозрительным внешним IP-адресом и внутренним хостом.
Внешний IP-адрес был исследован с помощью VirusTotal и дополнительных данных threat intelligence, чтобы определить, связан ли он с подозрительной активностью.
Затронутая конечная точка была идентифицирована как Victor (172.16.17.207), клиент Windows 10.

На основе результатов расследования затронутая конечная точка была изолирована через платформу Endpoint Detection and Response (EDR) для предотвращения дальнейшей потенциально вредоносной активности.
| Тип | Значение |
|---|---|
| Внешний IP | 185.107.56.141 |
| Внутренний IP | 172.16.17.207 |
| Имя хоста | Victor |

Оповещение было определено как True Positive. Была выявлена подозрительная сетевая активность, связанная с оповещением об эксплуатации, и затронутая конечная точка была изолирована в рамках процесса реагирования на инцидент.



Этот проект был выполнен в смоделированной среде SOC в образовательных целях и для портфолио.