
चरण-दर-चरण SOC घटना प्रतिक्रिया वॉकथ्रू CVE-2024-24919 पर आधारित Check Point गेटवे पर मनमाना फ़ाइल पढ़ने के लिए, जिसमें पता लगाना, विश्लेषण, रोकथाम और IOCs के साथ सुधार शामिल है।
CVE-2024-24919 चेक पॉइंट सिक्योरिटी गेटवे में एक गंभीर जीरो-डे भेद्यता है जो अप्रमाणित रिमोट हमलावरों को प्रभावित सिस्टम से मनमानी फ़ाइलें पढ़ने की अनुमति देती है। मई 2024 में खोजी गई और सक्रिय रूप से शोषित, यह खराबी उन उपकरणों को लक्षित करती है जिनमें रिमोट एक्सेस VPN या मोबाइल एक्सेस ब्लेड सक्षम है। हमलावर इस भेद्यता का उपयोग पासवर्ड हैश और SSH कुंजियों जैसी संवेदनशील फ़ाइलों तक पहुँचने के लिए कर सकते हैं, जिससे संभावित रूप से पूर्ण सिस्टम से समझौता हो सकता है। इसकी गंभीरता और शोषण की स्थिति के कारण, तत्काल पैचिंग और शमन की दृढ़ता से अनुशंसा की जाती है।
अलर्ट की जाँच और उपचार के लिए, मैंने निम्नलिखित कदम उठाए;
इन चरणों को नीचे चित्रों के साथ विस्तार से समझाया गया है।
सुरक्षा संचालन केंद्र (SOC) टिकट कतार साइबर सुरक्षा घटनाओं के प्रबंधन और प्रतिक्रिया में एक महत्वपूर्ण घटक है। इसके कारण हैं: घटना ट्रैकिंग और प्रबंधन, प्राथमिकता और ट्राइएज, जवाबदेही, रिपोर्टिंग, प्रवृत्ति विश्लेषण, और अनुपालन और ऑडिट तत्परता।
कतार में प्रत्येक टिकट आमतौर पर एक विशिष्ट विश्लेषक या टीम को सौंपा जाता है, जिससे घटना समाधान के लिए स्पष्ट जिम्मेदारी और जवाबदेही सुनिश्चित होती है। यह घटना प्रबंधन के लिए एक संरचित और संगठित दृष्टिकोण को बढ़ावा देता है। मैंने EventID: 263 वाले अलर्ट का स्वामित्व लिया।
अलर्ट का स्वामित्व लेने पर, यह स्वचालित रूप से जांच चैनल पर भेज दिया जाता है, जहाँ मैं सुरक्षा घटना का आगे विश्लेषण और प्रतिक्रिया करने के लिए एक केस शुरू कर सकता हूँ। मैंने अलर्ट के लिए एक केस बनाया और घटना का विवरण देखने में सक्षम हुआ।
अलर्ट द्वारा प्रदान की गई जानकारी के आधार पर, ऐसा प्रतीत होता है कि "CP-Spark-Gateway-01" नामक सर्वर पर 172.16.20.146 के IP पते के साथ एक संदिग्ध वेब हमला का पता चला है। अलर्ट SOC287 नियम द्वारा चेकपॉइंट सिक्योरिटी गेटवे पर मनमानी फ़ाइल पढ़ने [CVE-2024–24919] के लिए ट्रिगर किया गया है और डिवाइस की कार्रवाई की अनुमति दी गई थी।
इस अलर्ट को बेहतर ढंग से समझने के लिए, मैंने रिपोर्ट किए गए CVE-2024–24919 और CVE से संबंधित महत्वपूर्ण जानकारी के संबंध में कुछ ओपन-सोर्स इंटेलिजेंस (OSINT) किया।
इसके बाद, मैंने LetsDefend द्वारा प्रदान किए गए थ्रेट इंटेलिजेंस प्लेटफ़ॉर्म का उपयोग करके थ्रेट इंटेलिजेंस किया, जो स्रोत IP पते 203.160.68.12 का उपयोग करके दुर्भावनापूर्ण रूप से उपयोग की जाने वाली जानकारी, जैसे IP पते, डोमेन, और समझौता के अन्य संकेतकों को सूचीबद्ध करने के लिए समर्पित एक व्यापक डेटाबेस प्रदान करता है।
इसके अतिरिक्त, मैंने उसी IP पते पर थ्रेट इंटेलिजेंस के लिए VirusTotal का उपयोग किया और देखा कि मैलवेयर को 4 सुरक्षा विक्रेताओं द्वारा दुर्भावनापूर्ण गतिविधियों के लिए चिह्नित किया गया था और IP का भू-स्थान हांगकांग है।
यह पुष्टि करता है कि IP 203.160.68.12 से ट्रैफ़िक दुर्भावनापूर्ण है। इसलिए, मेरे लिए लॉग का विश्लेषण करके यह देखने की आवश्यकता है कि मेरे नेटवर्क में कितने होस्ट ने इस दुर्भावनापूर्ण IP के साथ कोई संचार किया है।
मैंने एक्सेस लॉग की जाँच करके अपना विश्लेषण शुरू किया। IP पतों, उपयोगकर्ता-एजेंटों, पथों, HTTP स्थिति कोडों, और टाइमस्टैम्पों पर ध्यान केंद्रित करते हुए, ताकि किसी भी संदिग्ध या दुर्भावनापूर्ण गतिविधि की पहचान करने में मदद मिल सके।
HTTP ट्रैफ़िक की जाँच करने से पहले, मैंने प्रासंगिक भेद्यता का शोषण करने में उपयोग किए जाने वाले पेलोड की जाँच की। मैंने इस github रिपॉजिटरी https://github.com/seed1337/CVE-2024-24919-POC/blob/main/exploit.py में [CVE-2024–24919] द्वारा उपयोग किया गया यह सार्वजनिक रूप से उपलब्ध POC (प्रूफ ऑफ कॉन्सेप्ट) पाया।
इसके बाद, मैं लॉग प्रबंधन पृष्ठ पर गया और दुर्भावनापूर्ण स्रोत IP पते 203.160.68.12 द्वारा लॉग को फ़िल्टर किया ताकि यह देख सकूँ कि कितने होस्ट इसके संपर्क में आए हैं। नेटवर्क की खोज करने पर, मैंने पाया कि केवल "CP-Spark-Gateway-01" नामक होस्ट जिसका IP पता 172.16.20.146 है, दुर्भावनापूर्ण IP के संपर्क में आया है।
नीचे दी गई लॉग जानकारी से पता चलता है कि दुर्भावनापूर्ण IP पते 172.16.20.146 ने POST विधि का उपयोग करके दुर्भावनापूर्ण पेलोड aCSHELL/../../../../../../../../../../etc/shadow भेजा - जो 06/जून/2024 को "CP-Spark-Gateway-01" होस्ट पर IP पता 172.16.20.146 के साथ डायरेक्टरी ट्रैवर्सल के माध्यम से संवेदनशील /etc/shadow फ़ाइल को पढ़ने का प्रयास करता है।
/etc/shadow फ़ाइल Unix/Linux आधारित ऑपरेटिंग सिस्टम में एक महत्वपूर्ण फ़ाइल है जो उपयोगकर्ता खातों के लिए हैश किए गए पासवर्ड और खाता समाप्ति विवरण संग्रहीत करती है। इसलिए, मैं यह निष्कर्ष निकाल सकता हूँ कि हमलावर उपयोगकर्ता क्रेडेंशियल चुराने का प्रयास कर रहा है और अनुरोध 200 स्थिति कोड के साथ स्वीकृत किया गया था, जैसा कि ऊपर लॉग में देखा गया है।
यह आगे साबित करता है कि हमला दुर्भावनापूर्ण है।
रोकथाम साइबर सुरक्षा में एक महत्वपूर्ण भूमिका निभाती है: सुरक्षा घटनाओं के प्रभाव को सीमित करना, डेटा और संचालन की रक्षा करना, प्रभावी घटना प्रतिक्रिया की सुविधा प्रदान करना, फोरेंसिक विश्लेषण के लिए सबूत संरक्षित करना, और कानूनी और नियामक आवश्यकताओं के अनुपालन को सुनिश्चित करना।
चूँकि मैंने पता लगा लिया है कि डिवाइस से समझौता किया गया है, मैंने आगे की क्षति को रोकने के लिए डिवाइस "CP-Spark-Gateway-01" को IP पता 172.16.20.146 के साथ अलग कर दिया।
उपचार एक मजबूत साइबर सुरक्षा रणनीति का एक मूलभूत घटक है। इसमें शोषण को रोकने, डेटा की रक्षा करने, संचालन बनाए रखने, और नियमों का अनुपालन करने के लिए भेद्यताओं को ठीक करना और सुरक्षा मुद्दों का समाधान करना शामिल है, जो अंततः एक अधिक सुरक्षित और लचीले संगठन में योगदान देता है। उपचार और भविष्य में पुनरावृत्ति को रोकने के लिए, निम्नलिखित कदम उठाए जाने चाहिए;
विश्लेषण पूरा करने के बाद, मैंने अपने निष्कर्षों को "विश्लेषक नोट" अनुभाग में दस्तावेज किया, आर्टिफैक्ट्स और IOCs की रिपोर्ट की।
अपनी जाँच समाप्त करने के बाद, मैंने निष्कर्ष निकाला कि अलर्ट एक सही सकारात्मक है। मैंने एक समापन नोट तैयार किया जिसमें अलर्ट का कारण, अलर्ट का विश्लेषण करने के लिए मेरे द्वारा उठाए गए कदम, विश्लेषणों का परिणाम, अलर्ट को ठीक करने के लिए उठाए गए कदम और सफलतापूर्वक अलर्ट बंद करने का विवरण दिया।