Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Event-ID-263-Arbitrary-File-Read-on-Checkpoint-Security-Gateway-CVE-2024-24919- — إرشادات خطوة بخطوة للاستجابة للحوادث في مركز عمليات الأمن (SOC) لثغرة CVE-2024-24919 الخاصة بقراءة الملفات التعسفية على بوابات Check Point، مع تغطية الكشف والتحليل والاحتواء والمعالجة مع مؤشرات الاختراق (IOCs). | Kitploit
أدوات/GitHubGitHub/cyberbibs/event-id-263-arbitrary-file-read-on-checkpoint-security-gateway-cve-2024-24919-
إدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةالتحقيق الجنائي الرقمياستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادث
GitHubcyberbibs/event-id-263-arbitrary-file-read-on-checkpoint-security-gateway-cve-2024-24919-

Event-ID-263-Arbitrary-File-Read-on-Checkpoint-Security-Gateway-CVE-2024-24919-

إرشادات خطوة بخطوة للاستجابة للحوادث في مركز عمليات الأمن (SOC) لثغرة CVE-2024-24919 الخاصة بقراءة الملفات التعسفية على بوابات Check Point، مع تغطية الكشف والتحليل والاحتواء والمعالجة مع مؤشرات الاختراق (IOCs).

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
5منذ سنة واحدةلم تتم المراجعة بعد

تحليل تنبيه SOC: قراءة ملف عشوائي على بوابة Check Point الأمنية CVE-2024-24919

مقدمة

CVE-2024-24919 هي ثغرة يوم-الصفر حرجة في بوابات Check Point الأمنية تسمح للمهاجمين عن بُعد دون مصادقة بقراءة ملفات عشوائية من الأنظمة المتأثرة. تم اكتشافها في مايو 2024 وتستغل بنشاط في البرية، وتستهدف الثغرة الأجهزة التي تم تمكين Remote Access VPN أو Mobile Access Blade عليها. يمكن للمهاجمين استغلال هذه الثغرة للوصول إلى ملفات حساسة مثل تجزئات كلمات المرور ومفاتيح SSH، مما قد يؤدي إلى اختراق كامل للنظام. نظرًا لخطورتها وحالة استغلالها، يُنصح بشدة بتطبيق التصحيحات والتخفيف فورًا.

التحقيق والمعالجة

للتحقيق في التنبيه ومعالجته، اتخذت الخطوات التالية؛

  • التحقق من قائمة انتظار تذاكر SOC وتولي مسؤولية التنبيه
  • إنشاء حالة
  • فهم الهجوم
  • الاكتشاف
  • التحليل
  • الاحتواء
  • المعالجة
  • الإبلاغ عن القطع الأثرية ومؤشرات الاختراق IOCs
  • إغلاق التذكرة

هذه الخطوات مشروحة بالتفصيل أدناه مع الصور.

الخطوة 1: التحقق من قائمة انتظار تذاكر SOC

قائمة انتظار تذاكر مركز عمليات الأمن (SOC) هي مكون حاسم في إدارة الحوادث الأمنية والاستجابة لها. الأسباب هي تتبع الحوادث وإدارتها، وتحديد الأولويات والفرز، والمساءلة، وإعداد التقارير، وتحليل الاتجاهات، والامتثال والاستعداد للتدقيق.

عادةً ما يتم تعيين كل تذكرة في قائمة الانتظار لمحلل أو فريق معين، مما يضمن مسؤولية واضحة ومحاسبة على حل الحادث. وهذا يعزز نهجًا منظمًا لإدارة الحوادث. توليت مسؤولية التنبيه بالمعرف EventID: 263

الصفحة الرئيسية لـ SOC

تولي المسؤولية

الخطوة 2: إنشاء حالة

عند تولي مسؤولية التنبيه، يتم إرساله تلقائيًا إلى قناة التحقيق، حيث يمكنني بدء حالة لتحليل الحادث الأمني والاستجابة له. أنشأت حالة للتنبيه وتمكنت من عرض تفاصيل الحادث.

تولي المسؤولية

الخطوة 3: الاكتشاف

استنادًا إلى المعلومات التي قدمها التنبيه، يبدو أنه تم اكتشاف هجوم ويب مشبوه على خادم باسم "CP-Spark-Gateway-01" بعنوان IP 172.16.20.146. تم تشغيل التنبيه بواسطة قاعدة SOC287 لقراءة الملفات العشوائية على بوابة Check Point الأمنية [CVE-2024–24919] وكان إجراء الجهاز مسموحًا به.

تولي المسؤولية

لفهم هذا التنبيه بشكل أفضل، أجريت بعض استخبارات المصادر المفتوحة (OSINT) بشأن CVE-2024–24919 المبلغ عنها ومعلومات مهمة تتعلق بالثغرة.

تولي المسؤولية

بعد ذلك، أجريت استخبارات التهديدات باستخدام منصة استخبارات التهديدات التي توفرها LetsDefend والتي توفر قاعدة بيانات شاملة مخصصة لفهرسة المعلومات المستخدمة بشكل خبيث، مثل عناوين IP والمجالات ومؤشرات الاختراق الأخرى باستخدام عنوان IP المصدر 203.160.68.12.

تولي المسؤولية

بالإضافة إلى ذلك، استخدمت VirusTotal لاستخبارات التهديدات على نفس عنوان IP ولاحظت أن البرنامج الضار تم الإبلاغ عنه كأنشطة خبيثة من قبل 4 بائعي أمان وأن الموقع الجغرافي لعنوان IP هو هونغ كونغ.

تولي المسؤولية

وهذا يؤكد أن حركة المرور من عنوان IP 203.160.68.12 خبيثة. ومن ثم، كانت هناك حاجة لإجراء مزيد من التحقيق من خلال تحليل السجلات لمعرفة عدد المضيفين في شبكتي الذين تواصلوا مع عنوان IP الخبيث هذا.

الخطوة 4: التحليل

بدأت تحليلي بالتحقيق في سجلات الوصول. مع التركيز على عناوين IP ووكلاء المستخدم والمسارات ورموز حالة HTTP والطوابع الزمنية لمساعدتي في تحديد أي نشاط مشبوه أو خبيث.

قبل فحص حركة مرور HTTP، حققت في الحمولات المستخدمة في استغلال الثغرة ذات الصلة. وجدت هذا الدليل البرهاني المتاح للجمهور POC (Proof of Concept) المستخدم لـ [CVE-2024–24919] في مستودع جيثب هذا https://github.com/seed1337/CVE-2024-24919-POC/blob/main/exploit.py

تولي المسؤولية

بعد ذلك، انتقلت إلى صفحة إدارة السجلات وقمت بالتصفية حسب عنوان IP المصدر الخبيث 203.160.68.12 لمعرفة عدد المضيفين الذين كانوا على اتصال به. عند البحث في الشبكة، اكتشفت أن المضيف المسمى "CP-Spark-Gateway-01" بعنوان IP 172.16.20.146 فقط هو الذي كان على اتصال بعنوان IP الخبيث.

تولي المسؤولية

تظهر معلومات السجل أدناه أن عنوان IP الخبيث 172.16.20.146 استخدم طريقة POST لإرسال الحمولة الخبيثة aCSHELL/../../../../../../../../../../etc/shadow — والتي تحاول قراءة ملف /etc/shadow الحساس عبر اجتياز الدليل على المضيف "CP-Spark-Gateway-01" بعنوان IP 172.16.20.146 في 06/يونيو/2024.

تولي المسؤولية

تولي المسؤولية

ملف /etc/shadow هو ملف حاسم في أنظمة التشغيل المستندة إلى Unix/Linux ويخزن تجزئات كلمات المرور وتفاصيل انتهاء صلاحية الحسابات لحسابات المستخدمين. وبالتالي، يمكنني أن أستنتج أن المهاجم يحاول سرقة بيانات اعتماد المستخدم وأن الطلب تمت الموافقة عليه برمز حالة 200 كما لاحظت في السجل أعلاه.

وهذا يثبت أيضًا أن الهجوم خبيث.

تولي المسؤولية

الخطوة 5: الاحتواء

يلعب الاحتواء دورًا محوريًا في الأمن السيبراني من خلال الحد من تأثير الحوادث الأمنية، وحماية البيانات والعمليات، وتسهيل الاستجابة الفعالة للحوادث، والحفاظ على الأدلة للتحليل الجنائي، وضمان الامتثال للمتطلبات القانونية والتنظيمية.

نظرًا لأنني اكتشفت أن الجهاز معرض للخطر، فقد شرعت في عزل الجهاز "CP-Spark-Gateway-01" بعنوان IP 172.16.20.146 لمنع المزيد من الأضرار.

تولي المسؤولية

تولي المسؤولية

الخطوة 6: المعالجة

المعالجة هي مكون أساسي لاستراتيجية أمن سيبراني قوية. وهي تتضمن إصلاح الثغرات ومعالجة المشكلات الأمنية لمنع الاستغلال، وحماية البيانات، والحفاظ على العمليات، والامتثال للوائح، مما يساهم في النهاية في منظمة أكثر أمانًا ومرونة. لمعالجة ومنع حدوث ذلك مرة أخرى في المستقبل، يجب اتخاذ الخطوات التالية؛

  • تطبيق تصحيحات أو تحديثات أمنية لمعالجة ثغرة CVE-2024–24919 على خادمنا "CP-Spark-Gateway-01" للقضاء على ناقل الهجوم.
  • تكوين/كتابة قواعد جدار الحماية لرفض/حظر حركة المرور من عنوان IP الخبيث 203.160.68.12
  • إذا تم تكوين بوابة أمنية / مجموعة عنقودية لاستخدام وحدة حسابات LDAP، فإنني أوصي بتغيير كلمة مرور حساب LDAP.

الخطوة 7: الإبلاغ عن القطع الأثرية ومؤشرات الاختراق

بعد إكمال التحليل، قمت بتوثيق النتائج التي توصلت إليها في قسم "ملاحظة المحلل"، وأبلغت عن القطع الأثرية ومؤشرات الاختراق IOCs

تولي المسؤولية

الخطوة: إغلاق التنبيه

بعد الانتهاء من تحقيقي، خلصت إلى أن التنبيه إيجابي حقيقي. قمت بصياغة ملاحظة إغلاق تشرح سبب التنبيه، والخطوات التي اتخذتها لتحليل التنبيه، ونتيجة التحليلات، والخطوات المتخذة لمعالجة التنبيه، وأغلقت التنبيه بنجاح.

تولي المسؤولية

تنزيل الأداة