
यह रहा SIEM पर प्राप्त अलर्ट

सबसे पहले, CVE-2024-24919 क्या है? यहाँ NIST वेबसाइट पर इसका विवरण दिया गया है।

कुछ और शोध के बाद, CVE-2024-24919 एक पाथ ट्रैवर्सल हमला है, जो '/etc/passwd' निर्देशिका पर किए गए अनुरोध की व्याख्या करता है।

/etc/passwd निर्देशिका उपयोगकर्ता खाते की जानकारी संग्रहीत करती है, जिसमें उपयोगकर्ता का उपयोगकर्ता नाम, उपयोगकर्ता ID (UID), समूह ID (GID), होम निर्देशिका और लॉगिन शेल शामिल हैं
सर्वर को नियंत्रित करने के लिए यह मेरे लिए पर्याप्त है, और मैं समझौते के किसी और संकेत के लिए आगे जाँच करूँगा।

सबसे पहले, मैं थ्रेट इंटेलिजेंस फ़ीड पर स्रोत IP की जाँच करके शुरू करूँगा। इसे विशेष रूप से CVE-2024-24919 के कारण दुर्भावनापूर्ण के रूप में चिह्नित किया गया है

इसे AbuseIPDB और VirusTotal पर भी रिपोर्ट किया गया है

स्रोत IP के लिए लॉग खोजने पर तीन घटनाएँ दिखाई देती हैं।
इनमें से दो घटनाएँ SIEM अलर्ट पर जो देखा गया था, उससे मेल खाती हैं।
पहले लॉग (No Event Time) की जाँच करने पर, यह कहता है कि स्रोत पता 203.160.68.12 (संदिग्ध IP) है।

हालाँकि, रॉ लॉग कहता है कि IP 203.160.68.13 है; इस बार, यह '/etc/shadow' निर्देशिका का अनुरोध कर रहा है। यह निर्देशिका सिस्टम पर उपयोगकर्ता खातों के लिए एन्क्रिप्टेड पासवर्ड हैश संग्रहीत करती है। साथ ही, 203.160.68.13 के लिए लॉग खोजने पर कोई परिणाम नहीं मिलता है, और यह थ्रेट इंटेल फ़ीड या AbuseIPDB/Talos/VirusTotal पर चिह्नित नहीं है।

गंतव्य IP (172.16.20.146) के लिए लॉग जाँचने पर ऊपर देखे गए वही लॉग और एक अन्य लॉग दिखाई देता है जिसमें सर्वर तक पहुँचने वाले IP की सूची है। यहाँ, हम देखते हैं कि 203.160.68.12 ने तीन अलग-अलग कनेक्शन बनाए, और 203.160.68.13 ने केवल एक बनाया।

गंतव्य पता (172.16.20.146) एक सर्वर है, और इसने 203.160.68.12 के साथ तीन कनेक्शन और 203.160.68.13 के साथ दो कनेक्शन बनाए
