
Guía paso a paso de detección, investigación y respuesta a un ataque de path traversal CVE-2024-24919, que incluye análisis de registros, verificaciones de threat intel y contención del servidor.
Aquí está la alerta recibida en el SIEM

Primero, ¿qué es CVE-2024-24919? Aquí está la descripción en el sitio web del NIST.

Después de investigar más, CVE-2024-24919 es un ataque de path traversal, lo que explica la solicitud realizada al directorio '/etc/passwd'.

El directorio /etc/passwd almacena información de cuentas de usuario, incluyendo el nombre de usuario, ID de usuario (UID), ID de grupo (GID), directorio home y shell de inicio de sesión
Esto es suficiente para que contenga el servidor, e investigaré más en busca de más signos de compromiso.

Primero, comenzaré verificando la IP de origen en el feed de inteligencia de amenazas. Ha sido marcada como maliciosa, específicamente debido a CVE-2024-24919

También ha sido reportada en AbuseIPDB y VirusTotal
El servidor (172.16.20.146) ha sido puesto en cuarentena y he puesto en la lista negra las dos IPs sospechosas: 203.160.68.12 y 203.160.68.13. Todos los usuarios afectados deben cambiar sus contraseñas como precaución. Los atacantes realizaron un ataque de path traversal, accediendo a los datos dentro de los directorios /etc/passwd y /etc/shadow. Estos archivos contienen información de usuarios, incluyendo nombres de usuario, IDs de usuario y contraseñas hasheadas. Si los atacantes descubren el algoritmo hash utilizado, podrían descifrar las contraseñas. El servidor fue contenido y las IPs sospechosas fueron puestas en lista negra, y todos los usuarios afectados deben cambiar sus contraseñas como precaución.

Buscando en los registros la IP de origen se muestran tres eventos.
Dos de los eventos se correlacionan con lo que se vio en la alerta del SIEM.
Investigando el primer registro (Sin Hora de Evento), dice que la dirección de origen es 203.160.68.12 (la IP sospechosa).

Sin embargo, el registro sin procesar dice que la IP es 203.160.68.13; esta vez, está solicitando el directorio '/etc/shadow'. Este directorio almacena los hashes de contraseñas cifradas de las cuentas de usuario en el sistema. Además, buscar en los registros 203.160.68.13 no muestra resultados, y no está marcada en el feed de inteligencia de amenazas ni en AbuseIPDB/Talos/VirusTotal.

Revisando los registros de la IP de destino (172.16.20.146) se muestran los mismos registros vistos arriba y otro que contiene una lista de IPs que accedieron al servidor. Aquí, vemos que 203.160.68.12 realizó tres conexiones separadas, y 203.160.68.13 solo hizo una.

La dirección de destino (172.16.20.146) es un servidor, y realizó tres conexiones con 203.160.68.12 y dos con 203.160.68.13
