LetsDefend Alert SOC335(CVE-2024-49138 漏洞利用)的调查与事件响应报告
172.16.17.207)svohost.exeC:\temp\service_installer\svohost.exesvchost.exe。C:\Windows\System32\ 运行,而此二进制文件从用户 temp 路径执行。b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9Trojan/Win64.MalwareX,标记有 cve-2024-49138 权限提升漏洞利用。172.16.17.207 的 SIEM 日志。185.107.56.1 的出站网络连接。Victor(172.16.17.207)开启 遏制:已启用,以阻止网络通行。| 工件类型 | 值 | 描述 |
|---|
| 文件哈希(SHA-256) | b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9 | 恶意漏洞利用可执行文件 |
| C2 IP 地址 | 185.107.56.1 | 命令与控制 IP |
| 受害主机 IP | 172.16.17.207 | 受感染的 Windows 10 主机 |
| 文件路径 | C:\temp\service_installer\svohost.exe | 可执行文件位置 |