针对 CVE-2024-49138 利用告警的 SOC 调查,涉及 PowerShell、EDRFreeze 执行及模拟环境中的防御规避行为。
本仓库包含一个基于 LetsDefend 场景的已记录 SOC 调查,该场景涉及可疑的 PowerShell 活动、托管在 GitHub 上的载荷以及 EDRFreeze 工具的执行。
调查识别出一条由 PowerShell 驱动的攻击链:主机解析了 github.com,下载了 EDR-Freeze_1.0.zip,在执行策略评估期间创建了临时文件 __PSScriptPolicyTest,执行了 EDR-Freeze_1.0.exe,随后启动了 WerFaultSecure.exe。

本案例研究基于 LetsDefend 培训场景,发布用于作品集展示和学习目的。