Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
SOC335-CVE-2024-49138-Exploitation-Detected — 详细的事件响应演练,分析 Windows 上 CVE-2024-49138 权限提升漏洞利用,包括进程树分析、IOC 文档记录以及用于 SOC 培训的 MITRE ATT&CK 映射。 | Kitploit
工具/GitHubGitHub/bridg3ops/soc335-cve-2024-49138-exploitation-detected
危害指标 (IOC) 管理权限提升漏洞分析数字取证威胁情报学习与教育事件响应
GitHubbridg3ops/soc335-cve-2024-49138-exploitation-detected

SOC335-CVE-2024-49138-Exploitation-Detected

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

详细的事件响应演练,分析 Windows 上 CVE-2024-49138 权限提升漏洞利用,包括进程树分析、IOC 文档记录以及用于 SOC 培训的 MITRE ATT&CK 映射。

查看仓库
8个月前尚未审核

CVE-2024-49138 漏洞利用检测

在本项目中,我调查了 LetsDefend 平台上模拟的安全事件,其中一台 Windows 机器因利用 CVE-2024-49138(Windows 通用日志文件系统 (CLFS) 驱动程序中的特权提升漏洞)而受到入侵。攻击者利用此漏洞提升权限,并通过 RDP 建立远程访问。

关键收获

  • 识别出 通过异常进程行为利用 CVE-2024-49138 的迹象。
  • 分析了 使用伪装进程(svohost.exe)逃避检测的手法。
  • 检测到 攻击链中使用了“就地取材”二进制文件(LOLBins)和 PowerShell 脚本。
  • 映射到 MITRE ATT&CK 框架,以便更好地理解攻击技术。
  • 建议了 缓解策略,以防止未来发生类似事件。

事件概览

  • 告警名称: SOC335 - 检测到 CVE-2024-49138 利用
  • 检测时间: 2025 年 1 月 22 日 02:37 UTC
  • 受影响主机名: Victor
  • IP 地址: 172.16.17.207
  • 严重级别: 高
  • MITRE ATT&CK 技术:
    • T1059.001 – PowerShell
    • T1055 – 进程注入
    • T1548 – 滥用权限提升控制机制
    • T1068 – 利用漏洞进行权限提升
    • T1110 – 暴力破解

调查步骤

1. 告警分析

收到告警后,我注意到一个名为 svohost.exe 的可疑进程被执行——这是对正规进程 svchost.exe 的故意拼写错误。该进程从异常路径 C:\temp\service_installer\svohost.exe 启动,并由 powershell.exe 生成,表明可能存在恶意活动。

2. 进程树检查

使用 LetsDefend 平台的端点安全模块,我追踪了进程树:

  • 父进程: powershell.exe
  • 子进程: svohost.exe
  • 命令行: \??\C:\Windows\system32\conhost.exe 0xffffffff -ForceV1

此序列表明攻击者使用 PowerShell 执行恶意二进制文件,该文件随后以可疑参数调用了 conhost.exe。

3. 网络活动

进一步分析显示,来自已知恶意 IP 地址 185.107.56.141 的远程桌面协议(RDP)登录成功。这证实了攻击者已获得对受感染系统的远程访问。

4. 入侵指标(IoC)

  • 文件哈希: b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
  • 恶意 IP: 185.107.56.141
  • 恶意 URL: https://files-ld.s3.us-east-2.amazonaws.com/service-installer.zip

这些 IoC 已被识别并记录,用于进一步威胁情报共享和阻断。


使用的工具与技术

  • LetsDefend 平台: 用于告警监控、进程分析和事件响应模拟。
  • VirusTotal 与 Hybrid Analysis: 用于分析恶意二进制文件的行为和信誉。
  • MITRE ATT&CK 框架: 用于映射攻击技术并理解对手的策略。
  • PowerShell 与命令行分析: 用于剖析攻击链中使用的命令。

建议

  • 隔离受影响主机: 立即将受感染的系统从网络中移除,以防止横向移动。
  • 撤销并轮换凭证: 更改与受影响系统及任何可能被入侵的账户相关的所有密码。
  • 阻止恶意 IP 和 URL: 更新防火墙和代理设置,以阻止与已知恶意实体的通信。
  • 应用安全补丁: 确保所有系统都已更新到最新的安全补丁,特别是针对 CVE-2024-49138 的补丁。
  • 实施多因素认证(MFA): 特别是针对 RDP 等远程访问服务,以增加一层安全防护。
下载工具