Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Event-ID-263-Arbitrary-File-Read-on-Checkpoint-Security-Gateway-CVE-2024-24919- — चरण-दर-चरण SOC घटना प्रतिक्रिया वॉकथ्रू CVE-2024-24919 पर आधारित Check Point गेटवे पर मनमाना फ़ाइल पढ़ने के लिए, जिसमें पता लगाना, विश्लेषण, रोकथाम और IOCs के साथ सुधार शामिल है। | Kitploit
उपकरण/GitHubGitHub/cyberbibs/event-id-263-arbitrary-file-read-on-checkpoint-security-gateway-cve-2024-24919-
समझौता संकेतक (IOC) प्रबंधनभेद्यता विश्लेषणफोरेंसिकखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रिया
GitHubcyberbibs/event-id-263-arbitrary-file-read-on-checkpoint-security-gateway-cve-2024-24919-

Event-ID-263-Arbitrary-File-Read-on-Checkpoint-Security-Gateway-CVE-2024-24919-

चरण-दर-चरण SOC घटना प्रतिक्रिया वॉकथ्रू CVE-2024-24919 पर आधारित Check Point गेटवे पर मनमाना फ़ाइल पढ़ने के लिए, जिसमें पता लगाना, विश्लेषण, रोकथाम और IOCs के साथ सुधार शामिल है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
रिपॉजिटरी देखें
51 साल पहलेअभी तक समीक्षित नहीं
साझा करें

SOC Alert Analysis: Arbitrary File Read on Checkpoint Security Gateway CVE-2024-24919

परिचय

CVE-2024-24919 चेक पॉइंट सिक्योरिटी गेटवे में एक गंभीर जीरो-डे भेद्यता है जो अप्रमाणित रिमोट हमलावरों को प्रभावित सिस्टम से मनमानी फ़ाइलें पढ़ने की अनुमति देती है। मई 2024 में खोजी गई और सक्रिय रूप से शोषित, यह खराबी उन उपकरणों को लक्षित करती है जिनमें रिमोट एक्सेस VPN या मोबाइल एक्सेस ब्लेड सक्षम है। हमलावर इस भेद्यता का उपयोग पासवर्ड हैश और SSH कुंजियों जैसी संवेदनशील फ़ाइलों तक पहुँचने के लिए कर सकते हैं, जिससे संभावित रूप से पूर्ण सिस्टम से समझौता हो सकता है। इसकी गंभीरता और शोषण की स्थिति के कारण, तत्काल पैचिंग और शमन की दृढ़ता से अनुशंसा की जाती है।

जाँच और उपचार

अलर्ट की जाँच और उपचार के लिए, मैंने निम्नलिखित कदम उठाए;

  • SOC टिकट कतार की जाँच करें और किसी अलर्ट का स्वामित्व लें
  • केस बनाएँ
  • हमले को समझें
  • पहचान
  • विश्लेषण
  • रोकथाम
  • उपचार
  • आर्टिफैक्ट्स और IOCs की रिपोर्ट करें
  • टिकट बंद करें

इन चरणों को नीचे चित्रों के साथ विस्तार से समझाया गया है।

चरण 1: SOC टिकट कतार की जाँच

सुरक्षा संचालन केंद्र (SOC) टिकट कतार साइबर सुरक्षा घटनाओं के प्रबंधन और प्रतिक्रिया में एक महत्वपूर्ण घटक है। इसके कारण हैं: घटना ट्रैकिंग और प्रबंधन, प्राथमिकता और ट्राइएज, जवाबदेही, रिपोर्टिंग, प्रवृत्ति विश्लेषण, और अनुपालन और ऑडिट तत्परता।

कतार में प्रत्येक टिकट आमतौर पर एक विशिष्ट विश्लेषक या टीम को सौंपा जाता है, जिससे घटना समाधान के लिए स्पष्ट जिम्मेदारी और जवाबदेही सुनिश्चित होती है। यह घटना प्रबंधन के लिए एक संरचित और संगठित दृष्टिकोण को बढ़ावा देता है। मैंने EventID: 263 वाले अलर्ट का स्वामित्व लिया।

SOC मुख्य पृष्ठ

स्वामित्व लेना

चरण 2: केस बनाना

अलर्ट का स्वामित्व लेने पर, यह स्वचालित रूप से जांच चैनल पर भेज दिया जाता है, जहाँ मैं सुरक्षा घटना का आगे विश्लेषण और प्रतिक्रिया करने के लिए एक केस शुरू कर सकता हूँ। मैंने अलर्ट के लिए एक केस बनाया और घटना का विवरण देखने में सक्षम हुआ।

स्वामित्व लेना

चरण 3: पहचान

अलर्ट द्वारा प्रदान की गई जानकारी के आधार पर, ऐसा प्रतीत होता है कि "CP-Spark-Gateway-01" नामक सर्वर पर 172.16.20.146 के IP पते के साथ एक संदिग्ध वेब हमला का पता चला है। अलर्ट SOC287 नियम द्वारा चेकपॉइंट सिक्योरिटी गेटवे पर मनमानी फ़ाइल पढ़ने [CVE-2024–24919] के लिए ट्रिगर किया गया है और डिवाइस की कार्रवाई की अनुमति दी गई थी।

स्वामित्व लेना

इस अलर्ट को बेहतर ढंग से समझने के लिए, मैंने रिपोर्ट किए गए CVE-2024–24919 और CVE से संबंधित महत्वपूर्ण जानकारी के संबंध में कुछ ओपन-सोर्स इंटेलिजेंस (OSINT) किया।

स्वामित्व लेना

इसके बाद, मैंने LetsDefend द्वारा प्रदान किए गए थ्रेट इंटेलिजेंस प्लेटफ़ॉर्म का उपयोग करके थ्रेट इंटेलिजेंस किया, जो स्रोत IP पते 203.160.68.12 का उपयोग करके दुर्भावनापूर्ण रूप से उपयोग की जाने वाली जानकारी, जैसे IP पते, डोमेन, और समझौता के अन्य संकेतकों को सूचीबद्ध करने के लिए समर्पित एक व्यापक डेटाबेस प्रदान करता है।

स्वामित्व लेना

इसके अतिरिक्त, मैंने उसी IP पते पर थ्रेट इंटेलिजेंस के लिए VirusTotal का उपयोग किया और देखा कि मैलवेयर को 4 सुरक्षा विक्रेताओं द्वारा दुर्भावनापूर्ण गतिविधियों के लिए चिह्नित किया गया था और IP का भू-स्थान हांगकांग है।

स्वामित्व लेना

यह पुष्टि करता है कि IP 203.160.68.12 से ट्रैफ़िक दुर्भावनापूर्ण है। इसलिए, मेरे लिए लॉग का विश्लेषण करके यह देखने की आवश्यकता है कि मेरे नेटवर्क में कितने होस्ट ने इस दुर्भावनापूर्ण IP के साथ कोई संचार किया है।

चरण 4: विश्लेषण

मैंने एक्सेस लॉग की जाँच करके अपना विश्लेषण शुरू किया। IP पतों, उपयोगकर्ता-एजेंटों, पथों, HTTP स्थिति कोडों, और टाइमस्टैम्पों पर ध्यान केंद्रित करते हुए, ताकि किसी भी संदिग्ध या दुर्भावनापूर्ण गतिविधि की पहचान करने में मदद मिल सके।

HTTP ट्रैफ़िक की जाँच करने से पहले, मैंने प्रासंगिक भेद्यता का शोषण करने में उपयोग किए जाने वाले पेलोड की जाँच की। मैंने इस github रिपॉजिटरी https://github.com/seed1337/CVE-2024-24919-POC/blob/main/exploit.py में [CVE-2024–24919] द्वारा उपयोग किया गया यह सार्वजनिक रूप से उपलब्ध POC (प्रूफ ऑफ कॉन्सेप्ट) पाया।

स्वामित्व लेना

इसके बाद, मैं लॉग प्रबंधन पृष्ठ पर गया और दुर्भावनापूर्ण स्रोत IP पते 203.160.68.12 द्वारा लॉग को फ़िल्टर किया ताकि यह देख सकूँ कि कितने होस्ट इसके संपर्क में आए हैं। नेटवर्क की खोज करने पर, मैंने पाया कि केवल "CP-Spark-Gateway-01" नामक होस्ट जिसका IP पता 172.16.20.146 है, दुर्भावनापूर्ण IP के संपर्क में आया है।

स्वामित्व लेना

नीचे दी गई लॉग जानकारी से पता चलता है कि दुर्भावनापूर्ण IP पते 172.16.20.146 ने POST विधि का उपयोग करके दुर्भावनापूर्ण पेलोड aCSHELL/../../../../../../../../../../etc/shadow भेजा - जो 06/जून/2024 को "CP-Spark-Gateway-01" होस्ट पर IP पता 172.16.20.146 के साथ डायरेक्टरी ट्रैवर्सल के माध्यम से संवेदनशील /etc/shadow फ़ाइल को पढ़ने का प्रयास करता है।

स्वामित्व लेना

स्वामित्व लेना

/etc/shadow फ़ाइल Unix/Linux आधारित ऑपरेटिंग सिस्टम में एक महत्वपूर्ण फ़ाइल है जो उपयोगकर्ता खातों के लिए हैश किए गए पासवर्ड और खाता समाप्ति विवरण संग्रहीत करती है। इसलिए, मैं यह निष्कर्ष निकाल सकता हूँ कि हमलावर उपयोगकर्ता क्रेडेंशियल चुराने का प्रयास कर रहा है और अनुरोध 200 स्थिति कोड के साथ स्वीकृत किया गया था, जैसा कि ऊपर लॉग में देखा गया है।

यह आगे साबित करता है कि हमला दुर्भावनापूर्ण है।

स्वामित्व लेना

चरण 5: रोकथाम

रोकथाम साइबर सुरक्षा में एक महत्वपूर्ण भूमिका निभाती है: सुरक्षा घटनाओं के प्रभाव को सीमित करना, डेटा और संचालन की रक्षा करना, प्रभावी घटना प्रतिक्रिया की सुविधा प्रदान करना, फोरेंसिक विश्लेषण के लिए सबूत संरक्षित करना, और कानूनी और नियामक आवश्यकताओं के अनुपालन को सुनिश्चित करना।

चूँकि मैंने पता लगा लिया है कि डिवाइस से समझौता किया गया है, मैंने आगे की क्षति को रोकने के लिए डिवाइस "CP-Spark-Gateway-01" को IP पता 172.16.20.146 के साथ अलग कर दिया।

स्वामित्व लेना

स्वामित्व लेना

चरण 6: उपचार

उपचार एक मजबूत साइबर सुरक्षा रणनीति का एक मूलभूत घटक है। इसमें शोषण को रोकने, डेटा की रक्षा करने, संचालन बनाए रखने, और नियमों का अनुपालन करने के लिए भेद्यताओं को ठीक करना और सुरक्षा मुद्दों का समाधान करना शामिल है, जो अंततः एक अधिक सुरक्षित और लचीले संगठन में योगदान देता है। उपचार और भविष्य में पुनरावृत्ति को रोकने के लिए, निम्नलिखित कदम उठाए जाने चाहिए;

  • हमारे सर्वर "CP-Spark-Gateway-01" पर CVE-2024–24919 भेद्यता को दूर करने के लिए सुरक्षा पैच या अपडेट लागू करें ताकि हमले के वेक्टर को समाप्त किया जा सके।
  • दुर्भावनापूर्ण IP पते 203.160.68.12 से ट्रैफ़िक को अस्वीकार/अवरुद्ध करने के लिए फ़ायरवॉल नियम कॉन्फ़िगर/लिखें।
  • यदि कोई सिक्योरिटी गेटवे/क्लस्टर LDAP खाता इकाई का उपयोग करने के लिए कॉन्फ़िगर किया गया है, तो मैं LDAP खाते का पासवर्ड बदलने की अनुशंसा करता हूँ।

चरण 7: आर्टिफैक्ट्स और IOCs की रिपोर्ट

विश्लेषण पूरा करने के बाद, मैंने अपने निष्कर्षों को "विश्लेषक नोट" अनुभाग में दस्तावेज किया, आर्टिफैक्ट्स और IOCs की रिपोर्ट की।

स्वामित्व लेना

चरण : अलर्ट बंद करना

अपनी जाँच समाप्त करने के बाद, मैंने निष्कर्ष निकाला कि अलर्ट एक सही सकारात्मक है। मैंने एक समापन नोट तैयार किया जिसमें अलर्ट का कारण, अलर्ट का विश्लेषण करने के लिए मेरे द्वारा उठाए गए कदम, विश्लेषणों का परिणाम, अलर्ट को ठीक करने के लिए उठाए गए कदम और सफलतापूर्वक अलर्ट बंद करने का विवरण दिया।

स्वामित्व लेना

टूल डाउनलोड करें