本项目记录了使用 LetsDefend 平台对 CVE-2024-49138 漏洞利用警报进行 SOC 调查的过程。调查涉及分析网络日志、研究入侵指标、判断是否发生了可疑通信,以及对受影响端点进行遏制。

审查了防火墙日志,以调查涉及受影响端点的通信。发现可疑外部 IP 地址与内部主机之间存在流量。
使用 VirusTotal 和额外的威胁情报信息对外部 IP 地址进行了调查,以判断其是否与可疑活动有关。
受影响端点被确认为 Victor (172.16.17.207),一台 Windows 10 客户端。

根据调查结果,通过端点检测与响应(EDR)平台对受影响端点进行了遏制,以防止进一步潜在的恶意活动。
| 类型 | 值 |
|---|---|
| 外部 IP | 185.107.56.141 |
| 内部 IP | 172.16.17.207 |
| 主机名 | Victor |

该警报被判定为真阳性。确认了与漏洞利用警报相关的可疑网络活动,并在事件响应过程中对受影响端点进行了遏制。



本项目在模拟 SOC 环境中完成,用于教育和作品集展示目的。