
شرح خطوة بخطوة لاكتشاف والتحقيق والاستجابة لهجوم اجتياز المسار CVE-2024-24919، بما في ذلك تحليل السجلات وفحوصات معلومات التهديد واحتواء الخادم.
فيما يلي التنبيه الذي تم استلامه على نظام SIEM

أولاً، ما هو CVE-2024-24919؟ هذا هو الوصف الموجود على موقع NIST.

بعد مزيد من البحث، CVE-2024-24919 هو هجوم اجتياز المسار (Path Traversal)، وهو ما يفسر الطلب المُرسل إلى دليل '/etc/passwd'.

يخزن دليل /etc/passwd معلومات حسابات المستخدمين، بما في ذلك اسم المستخدم، ومعرف المستخدم (UID)، ومعرف المجموعة (GID)، والدليل الرئيسي، وقشرة تسجيل الدخول (login shell)
هذا كافٍ بالنسبة لي لاحتواء الخادم، وسأواصل التحقيق بحثًا عن أي علامات أخرى على الاختراق.

أولاً، سأبدأ بالتحقق من عنوان IP المصدر في موجز استخبارات التهديدات. تم وضع علامة عليه كخبيث، وتحديدًا بسبب CVE-2024-24919

تم الإبلاغ عنه أيضًا على AbuseIPDB و VirusTotal

البحث في السجلات عن عنوان IP المصدر يُظهر ثلاثة أحداث.
اثنان من الأحداث يتطابقان مع ما شوهد في تنبيه الـ SIEM.
عند التحقيق في السجل الأول (بدون وقت حدث)، يظهر أن عنوان المصدر هو 203.160.68.12 (عنوان IP المشبوه).

ومع ذلك، يقول السجل الخام (raw log) إن عنوان IP هو 203.160.68.13؛ هذه المرة، يطلب دليل '/etc/shadow'. يخزن هذا الدليل تجزئات كلمات المرور المشفرة لحسابات المستخدمين على النظام. أيضًا، البحث في السجلات عن 203.160.68.13 لا يُظهر أي نتائج، ولم يتم وضع علامة عليه في موجز استخبارات التهديدات أو على AbuseIPDB/Talos/VirusTotal.

التحقق من السجلات لعنوان IP الوجهة (172.16.20.146) يُظهر نفس السجلات المذكورة أعلاه وسجلًا آخر يحتوي على قائمة بعناوين IP التي وصلت إلى الخادم. هنا، نرى أن 203.160.68.12 قام بثلاث اتصالات منفصلة، بينما قام 203.160.68.13 باتصال واحد فقط.

عنوان الوجهة (172.16.20.146) هو خادم، وقد قام بثلاث اتصالات مع 203.160.68.12 واثنين مع 203.160.68.13
