# Fallstudie zur Incident Response (IR): Untersuchung eines Exploit-Versuchs gegen CVE-2024-24919 (Beliebiges Dateilesen) auf einer Check Point Security Gateway. Enthält umfassende SIEM-Analyse, Firewall-Protokolle, Inspektion der rohen Webzugriffsprotokolle (`/var/log/access.log`), IOCs, MITRE-ATT&CK-Zuordnung und Validierung nach der Ausnutzung.
Am 6. Juni 2024 um 15:12 Uhr lösten die Sicherheitsüberwachungssysteme einen Alarm für einen Exploit-Versuch mit hoher Schwere aus, der auf ein Check Point Security Gateway (CP-Spark-Gateway-01, IP: 172.16.20.146) abzielte. Der externe Angreifer, der von der IP 203.160.68.12 aus operierte, versuchte, CVE-2024-24919 (eine Schwachstelle für beliebiges Dateilesen) mithilfe einer manipulierten HTTP-POST-Anfrage auszunutzen, die auf den Endpunkt /clients/MyCRL mit einer Directory-Traversal-Nutzlast (aCSHELL/../../../../../../../../etc/passwd) gerichtet war.
Nach einer gründlichen Incident-Response-Untersuchung über die SIEM-, Firewall-, Betriebssystem- und Webzugriffsprotokolle wurde festgestellt, dass zwar das anfängliche Lesen der Datei /etc/passwd erfolgreich war (HTTP-Status 200 mit 1256 Bytes lokaler Systembenutzer-Metadaten), nachfolgende laterale oder Eskalationsversuche (wie das Auslesen von /etc/shadow) jedoch blockiert wurden (403 Forbidden). Darüber hinaus bestätigten Systemaudits und Terminalprotokollprüfungen das Fehlen von Post-Exploitation-Aktivitäten wie Remote-Code-Ausführung, Reverse Shells oder der Erstellung unbefugter Benutzerkonten.
172.16.20.146)SOC287 (Event-ID 263) für CVE-2024-24919.aCSHELL/../../../../../../../../etc/passwd.
(Oben: Asset-Schwachstellenzuordnung und Identifizierung im Zusammenhang mit CVE-2024-24919)

/var/log/access.log)/etc/passwd gab den HTTP-Status 200 OK zurück, was die Offenlegung von Systemkontodaten bestätigt.203.160.68.13) zielte auf /etc/shadow ab und wurde erfolgreich mit einer HTTP-403 Forbidden-Antwort abgewiesen.192.168.x.x, 10.x.x.x, 172.16.x.x), die Standard-HTTP-Anfragen durchführten, wurden als routinemäßige Unternehmensnetzwerkaktivität verifiziert, die vollständig unabhängig von dem externen Eindringen ist.
(Oben: Rohe Webzugriffsprotokolle, die die erfolgreiche LFI-Ausführung sowie blockierte Zugriffsversuche zeigen)
203.160.68.12) gegen Threat-Intelligence-Plattformen.

(Oben: VirusTotal-Reputationsprüfung, die eine bösartige/verdächtige Zuordnung bestätigt)
203.160.68.12 (AS 10099 - China Unicom Global) zu blockieren.