
شرح خطوة بخطوة لكشف وتحليل استغلال CVE-2024-24919 باستخدام منصة SIEM، بما في ذلك تحليل حركة المرور وتوثيق مؤشرات الاختراق وإجراءات الاحتواء والتصعيد.
تم تنفيذ هذا المشروع للتحقيق في محاولة استغلال محتملة ضد بوابة أمان Check Point، وتحديدًا عبر استغلال ثغرة يوم الصفر – CVE-2024-24919. كان الهدف هو تحديد ما إذا كان هذا التنبيه إنذارًا كاذبًا أم محاولة اختراق مشروعة، وتحليل حركة المرور، واتخاذ خطوات الاحتواء والاستجابة المناسبة.
172.16.20.146203.160.68.12aCSHELL/../../../../../../../../../../etc/passwdCVE-2024-24919 هي ثغرة يوم الصفر من نوع اجتياز المسار تؤثر على بوابات أمان Check Point. إنها تسمح للمهاجمين عن بُعد دون مصادقة بقراءة ملفات تعسفية، مثل /etc/passwd و /etc/shadow، عن طريق إرسال طلبات HTTP مصممة خصيصًا إلى نقاط النهاية الضعيفة.
هذا النوع من الطلبات (الموجود في سجلاتنا) متوافق مع هذه الثغرة ويؤدي إلى إطلاق التنبيهات بسبب محاولته استغلال قراءات ملفات النظام.
انتقلت إلى صفحة إدارة السجلات، وقمت بتصفية IP الوجهة 172.16.20.146، وفحصت حركة مرور HTTP الواردة.
| الطابع الزمني | مسار الطلب | الحمولة |
|---|---|---|
| 15:12:45 | /clients/MyCRL | aCSHELL/../../../../etc/passwd |
| 15:13:10 | /clients/MyCRL | aCSHELL/../../../../etc/shadow |
هذا هجوم اجتياز المسار، ويُعرف أيضًا باسم اجتياز الدليل. يسمح للمهاجمين بالانتقال خارج دليل الويب المقصود والوصول إلى ملفات النظام المحمية.
لماذا خلصنا إلى ذلك:
../ (نقطة-نقطة-شرطة مائلة)./etc/passwd و /etc/shadow هي مؤشرات قياسية.
قمت بفحص صفحة أمان البريد الإلكتروني وبحثت باستخدام هذه الكلمات المفتاحية:
172.16.20.146CP-Spark-Gateway-01CVE-2024-24919penetration test🔍 لا توجد رسائل بريد إلكتروني أو وثائق تشير إلى أن هذا كان اختبارًا. هذا يستبعد على الأرجح عملية محاكاة أو عملية فريق أحمر.
IP المصدر: 203.160.68.12 → عنوان IP عام
IP الوجهة: 172.16.20.146 → عنوان IP خاص (نطاق RFC 1918)
هذا يؤكد أن الحركة المرورية قادمة من مهاجم خارجي تستهدف البنية التحتية الداخلية.
سجل HTTP يُظهر:
"POST /clients/MyCRL HTTP/1.1" 200 1256
/etc/passwd، مما يؤكد استغلالًا ناجحًا.
قمت بالوصول إلى صفحة نقطة النهاية، وقمت بالتصفية حسب IP الوجهة 172.16.20.146، ونفّذت إجراء احتواء لعزل المضيف.
لماذا؟
مؤشرات الاختراق (IOCs) ضرورية من أجل:
203.160.68.12, 203.160.68.13Mozilla/5.0 (Mac OS X; rv:126.0)/clients/MyCRL../../../../etc/passwd, ../../../../etc/shadow
✅ نعم — هذه ثغرة يوم الصفر تم استغلالها بنجاح في بيئة حية، مما أدى إلى كشف ملفات حساسة.
التصعيد ضروري من أجل:
قمت بإغلاق التنبيه باعتباره إيجابية حقيقية (True Positive).
"تم تأكيد التنبيه كاستغلال لثغرة CVE-2024-24919. تمكن عنوان IP الخارجي
203.160.68.12من الوصول إلى ملفات النظام الحساسة عبر اجتياز المسار. تم احتواء المضيف CP-Spark-Gateway-01. اكتمل توثيق مؤشرات الاختراق (IOCs). تم التصعيد إلى المستوى الثاني لإجراء تحليل جنائي متقدم والتحقق من التصحيح الأمني."
/clients/MyCRL.../, ..%2F).يسلط هذا التحقيق الضوء على الأهمية الحاسمة للمراقبة الاستباقية للتهديدات والاستجابة لها. يمكن أن يشكل الكشف السريع عن استغلالات يوم الصفر والاستجابة لها الفارق بين حادث تم احتواؤه واختراق واسع النطاق.