Sploitus

Exploit for letsdefend-cve-2024-49138-investigation

kitploit · 2026-09-01

Exploit Code

MARKDOWN84 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-CYPRIANATSYOR-LETSDEFEND-CVE-2024-49138-INVESTIGATION
# LetsDefend 調査: CVE-2024-49138

## 🔍 概要

LetsDefend を使用した実践的な SOC 調査およびインシデントレスポンスシミュレーション — Windows CLFS ドライバーにおける特権昇格の脆弱性である **CVE-2024-49138** の実世界での悪用に焦点を当てています。

## 📅 イベント詳細

  * **イベント ID** : 313
  * **インシデントタイプ** : 特権昇格
  * **イベント時間** : 2025年1月22日
  * **ホスト名** : Victor
  * **IP アドレス** : 172.16.17.207
  * **悪意のあるバイナリ** : `svohost.exe`
  * **親プロセス** : `powershell.exe`
  * **不審なコマンド** : `\??\C:\Windows\system32\conhost.exe 0xffffffff -ForceV1`



## 🛠️ 使用ツール

  * VirusTotal
  * Hybrid Analysis
  * TrueFort
  * ChatGPT — PowerShell コマンドのデコードと動作分析に使用
  * LetsDefend ラボ環境



## 🧠 侵害の痕跡(IOC)

  * **ハッシュ** : `b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9`
  * **悪意のある URL** : `https://files-ld.s3.us-east-2.amazonaws.com/service-installer.zip`
  * **悪意のある IP** : `185.107.56.141`



## 🧩 重要な学び

  * 特権昇格に使用された偽のシステムバイナリ(`svohost.exe`)を特定しました。
  * 活動を MITRE ATT&CK のテクニックにマッピングしました。
  * 完全な可視性のために、多層的なツールセット(EDR、サンドボックス、静的/動的解析、AI)を使用しました。
  * PowerShell ベースのマルウェア配信方法についての洞察を得ました。



## 🏁 結果

CVE-2024-49138 を悪用した攻撃チェーンをトリアージ、調査、文書化することに成功しました。このラボ演習は、インシデントレスポンス、動作分析、脅威検出におけるスキル向上に役立ちました。

## 🔎 調査スクリーンショット

### LetsDefend でトリガーされたアラート

![アラートスクリーンショット](https://assets.kitploit.com/production/public/readmes/35427/137b9e8f8c839773e083d2c78ca75d8dd5fc09efb8d3aea617c1f119660aae6c.png)

### 悪意のあるハッシュの VirusTotal 結果

![VirusTotal](https://assets.kitploit.com/production/public/readmes/35427/e902263b563453d0bb883cabc776f78f1510a91baa5812ceb57ff7baea6a8140.png)

### 🔬 プロセスツリー分析

![プロセス解析](https://assets.kitploit.com/production/public/readmes/35427/b8ff65bebb1ef196d486e519cd596a205c850c93aa49ffc00158c75988c9d582.png)

### 🧪 PowerShell と AbuseIPDB の使用

![AbuseIPDB](https://assets.kitploit.com/production/public/readmes/35427/d41df2fc4780219a27cd3b866155a6dc87f06fcac5a33032bb36f7c8f0f427af.png)

### 📋 インシデントメモ

![メモ](https://assets.kitploit.com/production/public/readmes/35427/64246cdfcf91a04ae25f6349fd7bd4ab0660332909b7345424f1662acee34f43.png)

### 🪟 Windows アーティファクト

![Microsoft アーティファクト](https://assets.kitploit.com/production/public/readmes/35427/995fbc60a7b8a702a5c03ffad7efdeac72d2d1996ca52b8f7073b31f4b56f4c2.png)

### ✅ 最終まとめ / タスク完了

![完了](https://assets.kitploit.com/production/public/readmes/35427/0dd502dc4c5377168c6647a35173b010ad618f248ca5e1e1ab9f75d64641ab79.png)

* * *

> 「毎日 1% ずつ良くなる。」