## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-CYPRIANATSYOR-LETSDEFEND-CVE-2024-49138-INVESTIGATION
# LetsDefend 調査: CVE-2024-49138
## 🔍 概要
LetsDefend を使用した実践的な SOC 調査およびインシデントレスポンスシミュレーション — Windows CLFS ドライバーにおける特権昇格の脆弱性である **CVE-2024-49138** の実世界での悪用に焦点を当てています。
## 📅 イベント詳細
* **イベント ID** : 313
* **インシデントタイプ** : 特権昇格
* **イベント時間** : 2025年1月22日
* **ホスト名** : Victor
* **IP アドレス** : 172.16.17.207
* **悪意のあるバイナリ** : `svohost.exe`
* **親プロセス** : `powershell.exe`
* **不審なコマンド** : `\??\C:\Windows\system32\conhost.exe 0xffffffff -ForceV1`
## 🛠️ 使用ツール
* VirusTotal
* Hybrid Analysis
* TrueFort
* ChatGPT — PowerShell コマンドのデコードと動作分析に使用
* LetsDefend ラボ環境
## 🧠 侵害の痕跡(IOC)
* **ハッシュ** : `b432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9`
* **悪意のある URL** : `https://files-ld.s3.us-east-2.amazonaws.com/service-installer.zip`
* **悪意のある IP** : `185.107.56.141`
## 🧩 重要な学び
* 特権昇格に使用された偽のシステムバイナリ(`svohost.exe`)を特定しました。
* 活動を MITRE ATT&CK のテクニックにマッピングしました。
* 完全な可視性のために、多層的なツールセット(EDR、サンドボックス、静的/動的解析、AI)を使用しました。
* PowerShell ベースのマルウェア配信方法についての洞察を得ました。
## 🏁 結果
CVE-2024-49138 を悪用した攻撃チェーンをトリアージ、調査、文書化することに成功しました。このラボ演習は、インシデントレスポンス、動作分析、脅威検出におけるスキル向上に役立ちました。
## 🔎 調査スクリーンショット
### LetsDefend でトリガーされたアラート

### 悪意のあるハッシュの VirusTotal 結果

### 🔬 プロセスツリー分析

### 🧪 PowerShell と AbuseIPDB の使用

### 📋 インシデントメモ

### 🪟 Windows アーティファクト

### ✅ 最終まとめ / タスク完了

* * *
> 「毎日 1% ずつ良くなる。」