العودة إلى التحديثات
UpdatedSep 2, 2026

Incident-Analysis-Response-Check-Point-Security-Gateway-CVE-2024-24919-LFI-Exploitation — Updated!

دراسة حالة للاستجابة للحوادث (IR) توثّق التحقيق في محاولة استغلال استهدفت CVE-2024-24919 (قراءة ملفات تعسفية) على بوابة أمان Check Point. تتضمن تحليلاً شاملاً لـ SIEM، وسجلات جدار الحماية، وفحص سجل الوصول الخام لخادم الويب (`/var/log/access.log`)، ومؤشرات الاختراق (IOCs)، وربط MITRE ATT&CK، والتحقق من مرحلة ما بعد الاستغلال.

مشاركة

Read on Medium

تحليل الحادث: محاولة استغلال ثغرة CVE-2024-24919 في بوابة الأمان Check Point

📌 الملخص التنفيذي

في 6 يونيو 2024، الساعة 03:12 مساءً، أطلقت أنظمة المراقبة الأمنية تنبيهًا بشأن محاولة استغلال عالية الخطورة استهدفت بوابة أمان Check Point (CP-Spark-Gateway-01، IP: 172.16.20.146). حاول المهاجم الخارجي، الذي يعمل من IP 203.160.68.12، استغلال CVE-2024-24919 (ثغرة قراءة ملفات تعسفية) باستخدام طلب HTTP POST مُصمم موجّه إلى نقطة النهاية /clients/MyCRL مع حمولة Directory Traversal (aCSHELL/../../../../../../../../etc/passwd).

بعد تحقيق شامل في الاستجابة للحوادث عبر SIEM وسجلات جدار الحماية وسجلات نظام التشغيل وسجلات الوصول إلى الويب، تم التأكد من أنه بينما نجحت قراءة الملف الأولية لـ /etc/passwd (مع إرجاع حالة HTTP 200 مع 1256 بايت من بيانات تعريف مستخدمي النظام المحليين)، تم حظر محاولات الحركة الجانبية أو التصعيد اللاحقة (مثل استهداف /etc/shadow) برمز (403 Forbidden). علاوة على ذلك، أكدت عمليات تدقيق النظام ومراجعة سجلات الأطراف عدم وجود أي نشاط ما بعد الاستغلال، مثل تنفيذ التعليمات البرمجية عن بُعد أو القذائف العكسية أو إنشاء حسابات مستخدمين غير مصرح بها.


🔍 نتائج التحقيق والأدلة

1. تنبيه SIEM ورسم خرائط ثغرات الأصول

  • الأصل المستهدف: بوابة أمان Check Point (172.16.20.146)
  • سبب الكشف: قاعدة SIEM SOC287 (معرف الحدث 263) لثغرة CVE-2024-24919.
  • بنية الحمولة: طلب HTTP POST خبيث يحتوي على aCSHELL/../../../../../../../../etc/passwd.

تفاصيل تنبيه SIEM

(أعلاه: رسم خرائط وتحديد ثغرات الأصول المرتبطة بـ CVE-2024-24919)


2. حركة مرور جدار الحماية وسجل الأحداث

  • مراجعة حركة مرور جدار الحماية والسجل التشغيلي حول الإطار الزمني للحادث (03:12 مساءً - 03:30 مساءً).

سجلات جدار الحماية


3. تحليل سجل الوصول إلى الويب (/var/log/access.log)

  • ناقل الاختراق الناجح: أعاد طلب قراءة /etc/passwd حالة HTTP 200 OK، مما يؤكد كشف بيانات تفاصيل حسابات النظام.
  • التصعيد الفاشل: محاولة لاحقة من ماسح خارجي ذي صلة (203.160.68.13) استهدفت /etc/shadow وتم رفضها بنجاح مع استجابة HTTP 403 Forbidden.
  • التحقق من الضوضاء الخلفية: تم التحقق من الإدخالات المتزامنة من عناوين IP داخلية (192.168.x.x، 10.x.x.x، 172.16.x.x) التي تنفذ طلبات HTTP قياسية على أنها نشاط شبكة مؤسسي روتيني لا علاقة له تمامًا بالاختراق الخارجي.

سجلات الوصول

(أعلاه: سجلات وصول الويب الخام التي تعرض تنفيذ LFI الناجح إلى جانب محاولات الوصول المحظورة)


4. وضع العلامات على الأصول واستخبارات التهديدات

  • التحقق من تكوين الأصل وعنوان IP الخاص بالمهاجم (203.160.68.12) مقابل منصات استخبارات التهديدات.

وضع العلامات على الأصول استخبارات التهديدات

(أعلاه: فحص سمعة VirusTotal الذي يؤكد الإسناد الخبيث/المشبوه)


🛡️ المعالجة والتوصيات

  • التصحيح الفوري: تطبيق التصحيح الرسمي من Check Point أو ترقية البرنامج الثابت لمعالجة CVE-2024-24919 بشكل دائم.
  • الحظر المحيطي: فرض قواعد جدار الحماية لحظر حركة المرور القادمة من عنوان IP الخارجي الخبيث 203.160.68.12 (AS 10099 - China Unicom Global).
  • نظافة بيانات الاعتماد: تنفيذ عمليات إعادة تعيين كلمات المرور الاستباقية لحسابات الخدمة والمستخدمين القياسيين المحددين داخل ملف التكوين المكشوف.

الفئات