LetsDefend SOC 实验室调查 CVE-2024-49138 及相关恶意活动。
这是我在 LetsDefend 上完成的 SOC 实验练习之一。
该警报与 CVE-2024-49138 有关。我调查了该警报,在 VirusTotal 上检查了可疑哈希值,并在可用日志中搜索了相关活动。
我将可疑哈希值提交到了 VirusTotal。
哈希:
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
VirusTotal 结果:
The binary svohost.exe (SHA-256:b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9) was confirmed malicious
我使用调查过程中发现的指标搜索了 LetsDefend 日志。
我查找的一些内容包括:
发现:
我筛选了 IP 为 172.16.17.207 的日志,并观察到:
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9185.107.56.141files-ld.s3.us-east-2.amazonaws.comsvohost.exe根据调查,受害主机先表现出正常活动,随后发生了成功的 RDP 连接以及与远程 Java 服务器的出站通信。
此外,哈希检查也得出结论,文件 svohost.exe 是恶意的。
调查的截图存储在 screenshots 文件夹中。