Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
SOC-Investigation-CVE-2024-49138 — LetsDefend Alert SOC335(CVE-2024-49138 漏洞利用)的调查与事件响应报告 | Kitploit
工具/GitHubGitHub/basitsajidsoc/soc-investigation-cve-2024-49138
防御工具危害指标 (IOC) 管理漏洞分析数字取证威胁情报学习与教育事件响应日志分析
GitHub

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
basitsajidsoc/soc-investigation-cve-2024-49138

SOC-Investigation-CVE-2024-49138

LetsDefend Alert SOC335(CVE-2024-49138 漏洞利用)的调查与事件响应报告

查看仓库
27天前尚未审核

🛡️ SOC 调查报告:CVE-2024-49138 漏洞利用

📌 执行摘要

  • 告警标题: SOC335 - 检测到 CVE-2024-49138 漏洞利用
  • 严重性: 高
  • 目标主机: Victor (172.16.17.207)
  • 操作系统: Windows 10
  • 主要用户: letsdefend
  • 判定: 真阳性(确认恶意活动)

🔍 调查方法

1. 进程与二进制分析

  • 可疑文件: svohost.exe
  • 执行路径: C:\temp\service_installer\svohost.exe
  • 异常情况:
    • 进程伪装: 名称模仿合法的 Windows 系统文件 svchost.exe。
    • 路径位置: 系统二进制文件从 C:\Windows\System32\ 运行,而此二进制文件从用户 temp 路径执行。

2. 威胁情报验证

  • 文件哈希: b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
  • VirusTotal 检测: 50/71 家安全厂商将该文件标记为恶意。
  • 威胁分类: Trojan/Win64.MalwareX,标记有 cve-2024-49138 权限提升漏洞利用。

3. 日志管理与网络关联

  • 查询了主机 IP 172.16.17.207 的 SIEM 日志。
  • 发现: 确认存在到外部命令与控制(C2)IP 185.107.56.1 的出站网络连接。

🛑 遏制与修复措施

  1. 主机隔离: 导航至 EDR Endpoint Security,为主机 Victor(172.16.17.207)开启 遏制:已启用,以阻止网络通行。
  2. 工件记录: 在案件管理中记录了恶意文件哈希、C2 IP 和目标主机 IP。
  3. 案件关闭: 将剧本分析最终确定为 真阳性。

🎯 入侵指标(IOC)

下载工具
工件类型值描述
文件哈希(SHA-256)b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9恶意漏洞利用可执行文件
C2 IP 地址185.107.56.1命令与控制 IP
受害主机 IP172.16.17.207受感染的 Windows 10 主机
文件路径C:\temp\service_installer\svohost.exe可执行文件位置