
Расследование SOC по предупреждению об эксплуатации CVE-2024-49138 с участием PowerShell, выполнения EDRFreeze и поведения по обходу защиты в смоделированной среде.
Этот репозиторий содержит документированное расследование SOC на основе сценария LetsDefend, связанного с подозрительной активностью PowerShell, полезной нагрузкой, размещённой на GitHub, и выполнением инструмента EDRFreeze.
В ходе расследования была выявлена цепочка атак на основе PowerShell, в ходе которой узел разрешил github.com, загрузил EDR-Freeze_1.0.zip, создал временный файл __PSScriptPolicyTest во время оценки политики выполнения, выполнил EDR-Freeze_1.0.exe, а затем запустил WerFaultSecure.exe.

Этот кейс основан на учебном сценарии LetsDefend и опубликован для портфолио и в учебных целях.