Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
SOC-Investigation-CVE-2024-49138 — 针对 LetsDefend 警报 SOC335(CVE-2024-49138 漏洞利用)的调查与事件响应报告 | Kitploit
工具/GitHubGitHub/basitsajidapply-stack/soc-investigation-cve-2024-49138
网络取证恶意软件分析数字取证威胁情报学习与教育事件响应
GitHubbasitsajidapply-stack/soc-investigation-cve-2024-49138

SOC-Investigation-CVE-2024-49138

针对 LetsDefend 警报 SOC335(CVE-2024-49138 漏洞利用)的调查与事件响应报告

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
2天前尚未审核

🛡️ SOC 调查报告:CVE-2024-49138 漏洞利用

📌 执行摘要

  • 警报标题: SOC335 - 检测到 CVE-2024-49138 漏洞利用
  • 严重性: 高
  • 目标主机: Victor(172.16.17.207)
  • 操作系统: Windows 10
  • 主要用户: letsdefend
  • 判定结果: 真阳性(已确认恶意活动)

🔍 调查方法

1. 进程与二进制分析

  • 可疑文件: svohost.exe
  • 执行路径: C:\temp\service_installer\svohost.exe
  • 异常情况:
    • 进程伪装: 文件名仿冒合法的 Windows 系统文件 svchost.exe。
    • 路径位置: 系统二进制文件从 C:\Windows\System32\ 运行,而该二进制文件却从用户 temp 路径执行。

2. 威胁情报验证

  • 文件哈希: b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
  • VirusTotal 检测: 50/71 家安全厂商将该文件标记为恶意。
  • 威胁分类: Trojan/Win64.MalwareX,并被标记为 cve-2024-49138 权限提升漏洞利用程序。

3. 日志管理与网络关联

  • 查询了主机 IP 172.16.17.207 的 SIEM 日志。
  • 调查发现: 确认存在与外部命令与控制(C2)IP 185.107.56.1 的出站网络连接。

🛑 遏制与补救措施

  1. 主机隔离: 进入 EDR 终端安全控制台,将主机 Victor(172.16.17.207)的遏制状态切换为 已启用,以阻断网络横向移动。
  2. 痕迹记录: 在案件管理系统中记录恶意文件哈希、C2 IP 及目标主机 IP。
  3. 案件结案: 完成剧本分析,最终判定为 真阳性。

🎯 失陷指标(IOCs)

下载工具
痕迹类型值描述
文件哈希(SHA-256)b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9恶意漏洞利用可执行文件
C2 IP 地址185.107.56.1命令与控制 IP
受害主机 IP172.16.17.207已失陷的 Windows 10 主机
文件路径C:\temp\service_installer\svohost.exe可执行文件位置