Skip to content
KitploitKITPLOIT
工具漏洞利用博客
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
SOC335-CVE-2024-49138-Exploitation-Detected — LetsDefend SOC 实验室调查 CVE-2024-49138 及相关恶意活动。 | Kitploit
工具/GitHubGitHub/mohamedbrek/soc335-cve-2024-49138-exploitation-detected
危害指标 (IOC) 管理网络取证恶意软件分析数字取证威胁情报学习与教育事件响应日志分析实验室与实践

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubmohamedbrek/soc335-cve-2024-49138-exploitation-detected

SOC335-CVE-2024-49138-Exploitation-Detected

LetsDefend SOC 实验室调查 CVE-2024-49138 及相关恶意活动。

查看仓库
118小时47分前尚未审核

SOC335 - 检测到 CVE-2024-49138 漏洞利用

关于

这是我在 LetsDefend 上完成的 SOC 实验练习之一。

该警报与 CVE-2024-49138 有关。我调查了该警报,在 VirusTotal 上检查了可疑哈希值,并在可用日志中搜索了相关活动。

我所做的

  • 调查了初始警报
  • 提取可疑哈希值并在 VirusTotal 上进行了检查
  • 检查了 LetsDefend 日志管理
  • 调查了可疑文件和进程
  • 检查了相关 IP 地址和网络活动
  • 创建了活动时间线
  • 识别了 IOC

哈希调查

我将可疑哈希值提交到了 VirusTotal。

哈希:

root@kitploit:~
b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9

VirusTotal 结果:

root@kitploit:~
The binary svohost.exe (SHA-256:b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9) was confirmed malicious

日志调查

我使用调查过程中发现的指标搜索了 LetsDefend 日志。

我查找的一些内容包括:

  • 文件名
  • 哈希值
  • 进程
  • IP 地址
  • 主机名
  • 用户

发现:

我筛选了 IP 为 172.16.17.207 的日志,并观察到:

  • 来自 185.107.56[.]141 的多次暴力破解登录尝试
  • 成功的 RDP 登录
  • 到恶意 C2 服务器的出站流量

IOC

  • 哈希: b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9
  • IP: 185.107.56.141
  • 域名: files-ld.s3.us-east-2.amazonaws.com
  • 文件: svohost.exe

结论

根据调查,受害主机先表现出正常活动,随后发生了成功的 RDP 连接以及与远程 Java 服务器的出站通信。

此外,哈希检查也得出结论,文件 svohost.exe 是恶意的。

工具

  • LetsDefend
  • VirusTotal
  • Endpoint Security
  • Log Management

证据

调查的截图存储在 screenshots 文件夹中。

下载工具