详细的事件响应演练,分析 Windows 上 CVE-2024-49138 权限提升漏洞利用,包括进程树分析、IOC 文档记录以及用于 SOC 培训的 MITRE ATT&CK 映射。
在本项目中,我调查了 LetsDefend 平台上模拟的安全事件,其中一台 Windows 机器因利用 CVE-2024-49138(Windows 通用日志文件系统 (CLFS) 驱动程序中的特权提升漏洞)而受到入侵。攻击者利用此漏洞提升权限,并通过 RDP 建立远程访问。
svohost.exe)逃避检测的手法。收到告警后,我注意到一个名为 svohost.exe 的可疑进程被执行——这是对正规进程 svchost.exe 的故意拼写错误。该进程从异常路径 C:\temp\service_installer\svohost.exe 启动,并由 powershell.exe 生成,表明可能存在恶意活动。
使用 LetsDefend 平台的端点安全模块,我追踪了进程树:
powershell.exesvohost.exe\??\C:\Windows\system32\conhost.exe 0xffffffff -ForceV1此序列表明攻击者使用 PowerShell 执行恶意二进制文件,该文件随后以可疑参数调用了 conhost.exe。
进一步分析显示,来自已知恶意 IP 地址 185.107.56.141 的远程桌面协议(RDP)登录成功。这证实了攻击者已获得对受感染系统的远程访问。
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9185.107.56.141https://files-ld.s3.us-east-2.amazonaws.com/service-installer.zip这些 IoC 已被识别并记录,用于进一步威胁情报共享和阻断。