دراسة حالة للاستجابة للحوادث (IR) توثّق التحقيق في محاولة استغلال استهدفت CVE-2024-24919 (قراءة ملفات تعسفية) على بوابة أمان Check Point. تتضمن تحليلاً شاملاً لـ SIEM، وسجلات جدار الحماية، وفحص سجل الوصول الخام لخادم الويب (`/var/log/access.log`)، ومؤشرات الاختراق (IOCs)، وربط MITRE ATT&CK، والتحقق من مرحلة ما بعد الاستغلال.
في 6 يونيو 2024، الساعة 03:12 مساءً، أطلقت أنظمة المراقبة الأمنية تنبيهًا بشأن محاولة استغلال عالية الخطورة استهدفت بوابة أمان Check Point (CP-Spark-Gateway-01، IP: 172.16.20.146). حاول المهاجم الخارجي، الذي يعمل من IP 203.160.68.12، استغلال CVE-2024-24919 (ثغرة قراءة ملفات تعسفية) باستخدام طلب HTTP POST مُصمم موجّه إلى نقطة النهاية /clients/MyCRL مع حمولة Directory Traversal (aCSHELL/../../../../../../../../etc/passwd).
بعد تحقيق شامل في الاستجابة للحوادث عبر SIEM وسجلات جدار الحماية وسجلات نظام التشغيل وسجلات الوصول إلى الويب، تم التأكد من أنه بينما نجحت قراءة الملف الأولية لـ (مع إرجاع حالة HTTP مع 1256 بايت من بيانات تعريف مستخدمي النظام المحليين)، تم حظر محاولات الحركة الجانبية أو التصعيد اللاحقة (مثل استهداف ) برمز (). علاوة على ذلك، أكدت عمليات تدقيق النظام ومراجعة سجلات الأطراف عدم وجود أي نشاط ما بعد الاستغلال، مثل تنفيذ التعليمات البرمجية عن بُعد أو القذائف العكسية أو إنشاء حسابات مستخدمين غير مصرح بها.
/etc/passwd200/etc/shadow403 Forbidden172.16.20.146)SOC287 (معرف الحدث 263) لثغرة CVE-2024-24919.aCSHELL/../../../../../../../../etc/passwd.
(أعلاه: رسم خرائط وتحديد ثغرات الأصول المرتبطة بـ CVE-2024-24919)

/var/log/access.log)/etc/passwd حالة HTTP 200 OK، مما يؤكد كشف بيانات تفاصيل حسابات النظام.203.160.68.13) استهدفت /etc/shadow وتم رفضها بنجاح مع استجابة HTTP 403 Forbidden.192.168.x.x، 10.x.x.x، 172.16.x.x) التي تنفذ طلبات HTTP قياسية على أنها نشاط شبكة مؤسسي روتيني لا علاقة له تمامًا بالاختراق الخارجي.
(أعلاه: سجلات وصول الويب الخام التي تعرض تنفيذ LFI الناجح إلى جانب محاولات الوصول المحظورة)
203.160.68.12) مقابل منصات استخبارات التهديدات.

(أعلاه: فحص سمعة VirusTotal الذي يؤكد الإسناد الخبيث/المشبوه)
203.160.68.12 (AS 10099 - China Unicom Global).