
Расследование SOC по предупреждению об эксплуатации CVE-2024-49138 с участием PowerShell, выполнения EDRFreeze и поведения по обходу защиты в смоделированной среде.
Этот репозиторий содержит документированное расследование SOC на основе сценария LetsDefend, связанного с подозрительной активностью PowerShell, полезной нагрузкой, размещённой на GitHub, и выполнением инструмента EDRFreeze.
В ходе расследования была выявлена цепочка атак на основе PowerShell, в ходе которой узел разрешил github.com, загрузил , создал временный файл во время оценки политики выполнения, выполнил , а затем запустил .
EDR-Freeze_1.0.zip__PSScriptPolicyTestEDR-Freeze_1.0.exeWerFaultSecure.exe
Этот кейс основан на учебном сценарии LetsDefend и опубликован для портфолио и в учебных целях.