Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
letsdefend-cve-2024-49138-investigation — 使用 LetsDefend、VirusTotal、Hybrid Analysis、TrueFort 和 ChatGPT 对 CVE-2024-49138 进行实战 SOC 调查。 | Kitploit
工具/GitHubGitHub/cyprianatsyor/letsdefend-cve-2024-49138-investigation
危害指标 (IOC) 管理权限提升漏洞分析恶意软件分析数字取证威胁情报学习与教育事件响应二进制利用

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
实验室与实践
GitHubcyprianatsyor/letsdefend-cve-2024-49138-investigation

letsdefend-cve-2024-49138-investigation

使用 LetsDefend、VirusTotal、Hybrid Analysis、TrueFort 和 ChatGPT 对 CVE-2024-49138 进行实战 SOC 调查。

查看仓库
31年前尚未审核

LetsDefend 调查: CVE-2024-49138

🔍 概述

使用 LetsDefend 进行实战 SOC 调查和事件响应模拟,聚焦于 CVE-2024-49138 的现实世界漏洞利用——这是 Windows CLFS 驱动程序中的一个权限提升漏洞。

📅 事件详情

  • 事件 ID: 313
  • 事件类型: 权限提升
  • 事件时间: 2025年1月22日
  • 主机名: Victor
  • IP 地址: 172.16.17.207
  • 恶意二进制文件: svohost.exe
  • 父进程: powershell.exe
  • 可疑命令: \??\C:\Windows\system32\conhost.exe 0xffffffff -ForceV1

🛠️ 使用的工具

  • VirusTotal
  • Hybrid Analysis
  • TrueFort
  • ChatGPT — 用于解码 PowerShell 命令和分析行为
  • LetsDefend 实验环境

🧠 失陷指标

  • 哈希: b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
  • 恶意 URL: https://files-ld.s3.us-east-2.amazonaws.com/service-installer.zip
  • 恶意 IP: 185.107.56.141

🧩 关键要点

  • 识别出用于权限提升的伪造系统二进制文件(svohost.exe)。
  • 将活动映射到 MITRE ATT&CK 技术。
  • 使用多层工具集实现全面可见性(EDR、沙箱、静态/动态分析、AI)。
  • 深入了解了基于 PowerShell 的恶意软件投递方式。

🏁 结果

成功对利用 CVE-2024-49138 的攻击链进行了分类、调查和记录。该实验帮助我强化了事件响应、行为分析和威胁检测方面的技能。

🔎 调查截图

LetsDefend 中触发的警报

警报截图

VirusTotal 恶意哈希检测结果

VirusTotal 恶意哈希检测结果

🔬 进程树分析

进程树分析

🧪 PowerShell 和 AbuseIPDB 的使用情况

AbuseIPDB 使用情况

📋 事件笔记

事件笔记

🪟 Windows 痕迹

Microsoft 痕迹

✅ 最终总结 / 任务标记

最终


“每天进步 1%。”

下载工具