
Voici l'alerte reçue sur le SIEM

Tout d'abord, qu'est-ce que CVE-2024-24919 ? Voici la description sur le site du NIST.

Après quelques recherches supplémentaires, CVE-2024-24919 est une attaque de traversée de chemin, ce qui explique la requête effectuée vers le répertoire '/etc/passwd'.

Le répertoire /etc/passwd stocke les informations des comptes utilisateurs, notamment le nom d'utilisateur, l'identifiant utilisateur (UID), l'identifiant de groupe (GID), le répertoire personnel et le shell de connexion.
Cela me suffit pour isoler le serveur, et je poursuivrai l'investigation à la recherche d'autres signes de compromission.

Tout d'abord, je commence par vérifier l'IP source sur le flux de renseignements sur les menaces. Elle a été signalée comme malveillante, spécifiquement en raison de CVE-2024-24919

Elle a également été signalée sur AbuseIPDB et VirusTotal

La recherche des journaux pour l'IP source révèle trois événements.
Deux des événements correspondent à ce qui a été observé dans l'alerte SIEM.
En examinant le premier journal (Aucune heure d'événement), il indique que l'adresse source est 203.160.68.12 (l'IP suspecte).

Cependant, le journal brut indique que l'IP est 203.160.68.13 ; cette fois, elle demande le répertoire '/etc/shadow'. Ce répertoire stocke les hashs de mots de passe chiffrés des comptes utilisateurs du système. De plus, la recherche dans les journaux pour 203.160.68.13 ne donne aucun résultat, et elle n'est pas signalée dans le flux de renseignements sur les menaces ni sur AbuseIPDB/Talos/VirusTotal.

La vérification des journaux pour l'IP de destination (172.16.20.146) montre les mêmes journaux que ci-dessus ainsi qu'un autre contenant une liste des IP ayant accédé au serveur. Ici, nous voyons que 203.160.68.12 a bien effectué trois connexions distinctes, et que 203.160.68.13 n'en a effectué qu'une seule.

L'adresse de destination (172.16.20.146) est un serveur, et il a établi trois connexions avec 203.160.68.12 et deux avec 203.160.68.13
