Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Arbitrary-File-Read-CVE-2024-24919 — شرح خطوة بخطوة لاكتشاف والتحقيق والاستجابة لهجوم اجتياز المسار CVE-2024-24919، بما في ذلك تحليل السجلات وفحوصات معلومات التهديد واحتواء الخادم. | Kitploit
أدوات/GitHubGitHub/luismateo1/arbitrary-file-read-cve-2024-24919
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادث
GitHubluismateo1/arbitrary-file-read-cve-2024-24919

Arbitrary-File-Read-CVE-2024-24919

شرح خطوة بخطوة لاكتشاف والتحقيق والاستجابة لهجوم اجتياز المسار CVE-2024-24919، بما في ذلك تحليل السجلات وفحوصات معلومات التهديد واحتواء الخادم.

عرض المستودع
3منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

قراءة الملفات التعسفية CVE-2024-24919

فيما يلي التنبيه الذي تم استلامه على نظام SIEM image

أولاً، ما هو CVE-2024-24919؟ هذا هو الوصف الموجود على موقع NIST. image

بعد مزيد من البحث، CVE-2024-24919 هو هجوم اجتياز المسار (Path Traversal)، وهو ما يفسر الطلب المُرسل إلى دليل '/etc/passwd'. image

يخزن دليل /etc/passwd معلومات حسابات المستخدمين، بما في ذلك اسم المستخدم، ومعرف المستخدم (UID)، ومعرف المجموعة (GID)، والدليل الرئيسي، وقشرة تسجيل الدخول (login shell)

هذا كافٍ بالنسبة لي لاحتواء الخادم، وسأواصل التحقيق بحثًا عن أي علامات أخرى على الاختراق. image

التحقيق في عنوان IP المشبوه

أولاً، سأبدأ بالتحقق من عنوان IP المصدر في موجز استخبارات التهديدات. تم وضع علامة عليه كخبيث، وتحديدًا بسبب CVE-2024-24919 image

تم الإبلاغ عنه أيضًا على AbuseIPDB و VirusTotal image

تم عزل الخادم (172.16.20.146) وقد قمت بإدراج عنواني IP المشبوهين في القائمة السوداء: 203.160.68.12 و 203.160.68.13. يجب على جميع المستخدمين المتأثرين تغيير كلمات المرور الخاصة بهم كإجراء احترازي. نفذ المهاجمون هجوم اجتياز المسار (Path Traversal)، حيث تمكنوا من الوصول إلى البيانات داخل دليلي /etc/passwd و /etc/shadow. تحتوي هذه الملفات على معلومات المستخدمين، بما في ذلك أسماء المستخدمين ومعرفات المستخدمين وكلمات المرور المجزأة (hashed). إذا تمكن المهاجمون من معرفة خوارزمية التجزئة المستخدمة، فقد يتمكنون من كشف كلمات المرور. تم احتواء الخادم وإدراج عناوين IP المشبوهة في القائمة السوداء، ويجب على جميع المستخدمين المتأثرين تغيير كلمات المرور الخاصة بهم كإجراء احترازي.
image

البحث في السجلات عن عنوان IP المصدر يُظهر ثلاثة أحداث. image اثنان من الأحداث يتطابقان مع ما شوهد في تنبيه الـ SIEM.

عند التحقيق في السجل الأول (بدون وقت حدث)، يظهر أن عنوان المصدر هو 203.160.68.12 (عنوان IP المشبوه). image

ومع ذلك، يقول السجل الخام (raw log) إن عنوان IP هو 203.160.68.13؛ هذه المرة، يطلب دليل '/etc/shadow'. يخزن هذا الدليل تجزئات كلمات المرور المشفرة لحسابات المستخدمين على النظام. أيضًا، البحث في السجلات عن 203.160.68.13 لا يُظهر أي نتائج، ولم يتم وضع علامة عليه في موجز استخبارات التهديدات أو على AbuseIPDB/Talos/VirusTotal.

image

التحقيق في 203.160.68.13 بشكل أعمق

التحقق من السجلات لعنوان IP الوجهة (172.16.20.146) يُظهر نفس السجلات المذكورة أعلاه وسجلًا آخر يحتوي على قائمة بعناوين IP التي وصلت إلى الخادم. هنا، نرى أن 203.160.68.12 قام بثلاث اتصالات منفصلة، بينما قام 203.160.68.13 باتصال واحد فقط. image

عنوان الوجهة (172.16.20.146) هو خادم، وقد قام بثلاث اتصالات مع 203.160.68.12 واثنين مع 203.160.68.13

image image

الاستجابة

الملخص

تنزيل الأداة