
Schritt-für-Schritt-Anleitung zur Erkennung, Untersuchung und Reaktion auf einen CVE-2024-24919 Path-Traversal-Angriff, einschließlich Log-Analyse, Threat-Intelligence-Abgleiche und Server-Isolierung.
Hier ist der Alarm, der im SIEM eingegangen ist

Zunächst: Was ist CVE-2024-24919? Hier ist die Beschreibung auf der NIST-Website.

Nach weiterer Recherche: CVE-2024-24919 ist ein Path-Traversal-Angriff, was die Anfrage an das Verzeichnis '/etc/passwd' erklärt.

Das Verzeichnis /etc/passwd speichert Benutzerkontoinformationen, einschließlich des Benutzernamens, der Benutzer-ID (UID), der Gruppen-ID (GID), des Home-Verzeichnisses und der Login-Shell.
Dies reicht aus, um den Server zu isolieren, und ich werde weiter nach weiteren Anzeichen einer Kompromittierung suchen.

Zunächst werde ich die Quell-IP im Threat-Intelligence-Feed überprüfen. Sie wurde als bösartig markiert, insbesondere wegen CVE-2024-24919.

Sie wurde auch auf AbuseIPDB und VirusTotal gemeldet.
Der Server (172.16.20.146) wurde unter Quarantäne gestellt, und ich habe die beiden verdächtigen IPs auf die Blacklist gesetzt: 203.160.68.12 und 203.160.68.13. Alle betroffenen Benutzer sollten vorsorglich ihre Passwörter ändern. Die Angreifer führten einen Path-Traversal-Angriff durch und griffen auf die Daten in den Verzeichnissen /etc/passwd und /etc/shadow zu. Diese Dateien enthalten Benutzerinformationen, einschließlich Benutzernamen, Benutzer-IDs und gehashter Passwörter. Wenn die Angreifer den verwendeten Hash-Algorithmus herausfinden, könnten sie die Passwörter ermitteln. Der Server wurde isoliert und die verdächtigen IPs wurden auf die Blacklist gesetzt. Alle betroffenen Benutzer sollten vorsorglich ihre Passwörter ändern.

Die Suche in den Logs nach der Quell-IP zeigt drei Ereignisse.
Zwei der Ereignisse stimmen mit dem überein, was im SIEM-Alarm zu sehen war.
Bei der Untersuchung des ersten Logs (keine Ereigniszeit) wird die Quelladresse als 203.160.68.12 (die verdächtige IP) angegeben.

Das Roh-Log gibt jedoch die IP als 203.160.68.13 an; diesmal fordert es das Verzeichnis '/etc/shadow' an. Dieses Verzeichnis speichert die verschlüsselten Passwort-Hashes der Benutzerkonten auf dem System. Außerdem zeigt die Suche in den Logs nach 203.160.68.13 keine Ergebnisse, und sie wird weder im Threat-Intel-Feed noch auf AbuseIPDB/Talos/VirusTotal gemeldet.

Die Überprüfung der Logs auf die Ziel-IP (172.16.20.146) zeigt dieselben Logs wie oben sowie ein weiteres mit einer Liste von IPs, die auf den Server zugegriffen haben. Hier sehen wir, dass 203.160.68.12 drei separate Verbindungen hergestellt hat, während 203.160.68.13 nur eine hergestellt hat.

Die Zieladresse (172.16.20.146) ist ein Server, und sie stellte drei Verbindungen mit 203.160.68.12 und zwei mit 203.160.68.13 her.
