
Incident-Analysis-Response-Check-Point-Security-Gateway-CVE-2024-24919-LFI-Exploitation — Updated!
# घटना प्रतिक्रिया (IR) केस स्टडी CVE-2024-24919 (आर्बिट्ररी फ़ाइल रीड) को लक्षित करने वाले शोषण प्रयास की जांच का दस्तावेज़ीकरण, जो Check Point Security Gateway पर हुआ। इसमें व्यापक SIEM विश्लेषण, फ़ायरवॉल लॉग, रॉ वेब एक्सेस लॉग निरीक्षण (`/var/log/access.log`), IOCs, MITRE ATT&CK मैपिंग, और पोस्ट-एक्सप्लॉइटेशन सत्यापन शामिल है।
घटना विश्लेषण: चेक पॉइंट सिक्योरिटी गेटवे CVE-2024-24919 शोषण प्रयास
📌 कार्यकारी सारांश
6 जून, 2024 को दोपहर 03:12 बजे, सुरक्षा निगरानी प्रणालियों ने चेक पॉइंट सिक्योरिटी गेटवे (CP-Spark-Gateway-01, IP: 172.16.20.146) को लक्षित करने वाले उच्च-गंभीरता वाले शोषण प्रयास के लिए एक अलर्ट ट्रिगर किया। बाहरी हमलावर, जो IP 203.160.68.12 से कार्य कर रहा था, ने /clients/MyCRL एंडपॉइंट पर निर्देशित एक क्राफ्टेड HTTP POST अनुरोध के साथ डायरेक्टरी ट्रैवर्सल पेलोड (aCSHELL/../../../../../../../../etc/passwd) का उपयोग करके CVE-2024-24919 (एक आर्बिट्ररी फ़ाइल रीड भेद्यता) का शोषण करने का प्रयास किया।
SIEM, फ़ायरवॉल लॉग, OS लॉग और वेब एक्सेस लॉग में गहन घटना प्रतिक्रिया जांच के बाद, यह स्थापित किया गया कि जबकि /etc/passwd के लिए प्रारंभिक फ़ाइल रीड सफल रही (HTTP स्थिति 200 लौटाते हुए, स्थानीय सिस्टम उपयोगकर्ता मेटाडेटा के 1256 बाइट्स के साथ), बाद के पार्श्व या एस्केलेशन प्रयास (जैसे /etc/shadow को लक्षित करना) अवरुद्ध कर दिए गए (403 Forbidden)। इसके अलावा, सिस्टम ऑडिट और टर्मिनल लॉग समीक्षाओं ने पोस्ट-एक्सप्लॉइटेशन गतिविधि की अनुपस्थिति की पुष्टि की, जैसे कि रिमोट कोड निष्पादन, रिवर्स शेल, या अनधिकृत उपयोगकर्ता खाता निर्माण।
🔍 जांच निष्कर्ष और साक्ष्य
1. SIEM अलर्ट और एसेट भेद्यता मैपिंग
- लक्षित एसेट: चेक पॉइंट सिक्योरिटी गेटवे (
172.16.20.146) - डिटेक्शन ट्रिगर: CVE-2024-24919 के लिए SIEM नियम
SOC287(इवेंट ID263)। - पेलोड संरचना: दुर्भावनापूर्ण HTTP POST अनुरोध जिसमें
aCSHELL/../../../../../../../../etc/passwdशामिल है।

(ऊपर: CVE-2024-24919 से जुड़ी एसेट भेद्यता मैपिंग और पहचान)
2. फ़ायरवॉल ट्रैफ़िक और इवेंट इतिहास
- घटना समय सीमा (दोपहर 03:12 - 03:30 बजे) के आसपास फ़ायरवॉल ट्रैफ़िक और परिचालन इतिहास की समीक्षा।

3. वेब एक्सेस लॉग विश्लेषण (/var/log/access.log)
- सफल समझौता वेक्टर:
/etc/passwdको पढ़ने का अनुरोध HTTP200 OKस्थिति लौटाया, जो सिस्टम खाता विवरणों के डेटा एक्सपोज़र की पुष्टि करता है। - विफल एस्केलेशन: एक संबंधित बाहरी स्कैनर (
203.160.68.13) द्वारा बाद का प्रयास/etc/shadowको लक्षित करता था और HTTP403 Forbiddenप्रतिक्रिया के साथ सफलतापूर्वक अस्वीकार कर दिया गया। - पृष्ठभूमि शोर सत्यापन: मानक HTTP अनुरोध करने वाले आंतरिक IP पते (
192.168.x.x,10.x.x.x,172.16.x.x) से समवर्ती प्रविष्टियों को बाहरी घुसपैठ से पूरी तरह से असंबंधित नियमित कॉर्पोरेट नेटवर्क गतिविधि के रूप में सत्यापित किया गया।

(ऊपर: अवरुद्ध एक्सेस प्रयासों के साथ सफल LFI निष्पादन प्रदर्शित करने वाले कच्चे वेब एक्सेस लॉग)
4. एसेट टैगिंग और थ्रेट इंटेलिजेंस
- थ्रेट इंटेलिजेंस प्लेटफ़ॉर्म के विरुद्ध एसेट कॉन्फ़िगरेशन और हमलावर के स्रोत IP पते (
203.160.68.12) का सत्यापन।

(ऊपर: दुर्भावनापूर्ण/संदिग्ध विशेषता की पुष्टि करने वाली VirusTotal प्रतिष्ठा जांच)
🛡️ उपचार और सिफारिशें
- तत्काल पैचिंग: CVE-2024-24919 को स्थायी रूप से ठीक करने के लिए आधिकारिक चेक पॉइंट हॉटफ़िक्स या फ़र्मवेयर अपग्रेड लागू करें।
- परिधि अवरोधन: दुर्भावनापूर्ण बाहरी स्रोत IP
203.160.68.12(AS 10099 - चाइना यूनिकॉम ग्लोबल) से उत्पन्न ट्रैफ़िक को अवरुद्ध करने के लिए फ़ायरवॉल नियम लागू करें। - क्रेडेंशियल स्वच्छता: एक्सपोज़्ड कॉन्फ़िगरेशन फ़ाइल के भीतर पहचाने गए मानक सेवा और उपयोगकर्ता खातों के लिए सक्रिय पासवर्ड रीसेट करें।