Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Detecting-and-Analyzing-CVE-2024-24919-Exploitation — CVE-2024-24919 के शोषण का पता लगाने और उसका विश्लेषण करने के लिए चरण-दर-चरण मार्गदर्शिका, जिसमें SIEM प्लेटफॉर्म का उपयोग करके ट्रैफिक विश्लेषण, IOC दस्तावेज़ीकरण, रोकथाम और एस्केलेशन प्रक्रियाएं शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/macuchegit/detecting-and-analyzing-cve-2024-24919-exploitation
समझौता संकेतक (IOC) प्रबंधनभेद्यता विश्लेषणवेब सुरक्षाडिजिटल फोरेंसिकखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रियालैब और अभ्यास

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHub
macuchegit/detecting-and-analyzing-cve-2024-24919-exploitation

Detecting-and-Analyzing-CVE-2024-24919-Exploitation

CVE-2024-24919 के शोषण का पता लगाने और उसका विश्लेषण करने के लिए चरण-दर-चरण मार्गदर्शिका, जिसमें SIEM प्लेटफॉर्म का उपयोग करके ट्रैफिक विश्लेषण, IOC दस्तावेज़ीकरण, रोकथाम और एस्केलेशन प्रक्रियाएं शामिल हैं।

रिपॉजिटरी देखें
41 साल पहलेअभी तक समीक्षित नहीं
साझा करें
कवर फोटो

🔍 लेट्स डिफेंड SIEM का उपयोग करके जीरो-डे हमले की जाँच

👉 CVE-2024-24919 शोषण का पता लगाने और विश्लेषण करने पर एक वॉकथ्रू


🎯 जांच का उद्देश्य

यह प्रोजेक्ट चेक पॉइंट सिक्योरिटी गेटवे के विरुद्ध संभावित शोषण प्रयास की जांच करने के लिए किया गया था, विशेष रूप से जीरो-डे भेद्यता – CVE-2024-24919 का लाभ उठाते हुए। लक्ष्य यह निर्धारित करना था कि क्या यह अलर्ट एक झूठी सकारात्मकता थी या एक वैध उल्लंघन का प्रयास, ट्रैफ़िक का विश्लेषण करना, और उचित रोकथाम और प्रतिक्रिया कदम उठाना।


🛠️ उपकरण और वातावरण

  • SIEM प्लेटफ़ॉर्म: लेट्स डिफेंड (क्लाउड-आधारित खतरे का पता लगाने और जांच उपकरण)
  • वर्चुअल लैब: लेट्स डिफेंड के भीतर प्रदान किया गया
  • लक्षित होस्ट: CP-Spark-Gateway-01
  • लॉग विश्लेषण सुविधाएँ: HTTP ट्रैफ़िक लॉग, एंडपॉइंट फ़िल्टरिंग, ईमेल सुरक्षा कंसोल
  • खतरा खुफिया जानकारी: NVD और चेक पॉइंट सुरक्षा सलाहकार जैसे ऑनलाइन स्रोत

⭐ अलर्ट अवलोकन

  • ट्रिगर किया गया नियम: SOC287 - चेक पॉइंट गेटवे पर मनमाना फ़ाइल पढ़ना (CVE-2024-24919)
  • ईवेंट आईडी: 263
  • टाइमस्टैम्प: 6 जून, 2024, 03:12 PM
  • गंतव्य आईपी: 172.16.20.146
  • स्रोत आईपी: 203.160.68.12
  • डिवाइस कार्रवाई: अनुमति दी गई
  • अनुरोध: aCSHELL/../../../../../../../../../../etc/passwd
  • यूज़र-एजेंट: Mac OS X पर Mozilla Firefox के रूप में स्पूफ़ किया गया

🧪 पूर्व-विश्लेषण: CVE-2024-24919 को समझना

CVE-2024-24919 चेक पॉइंट सिक्योरिटी गेटवे को प्रभावित करने वाली एक जीरो-डे पथ ट्रैवर्सल भेद्यता है। यह अप्रमाणित दूरस्थ हमलावरों को असुरक्षित एंडपॉइंट्स पर तैयार HTTP अनुरोध भेजकर मनमानी फ़ाइलों को पढ़ने की अनुमति देता है, जैसे /etc/passwd और /etc/shadow।

🔗 चेक पॉइंट सलाहकार

इस प्रकार का अनुरोध (हमारे लॉग में देखा गया) इस भेद्यता के अनुरूप है और स्यूडोनियम को सिस्टम फ़ाइल रीड का शोषण करने के प्रयास के कारण अलर्ट ट्रिगर करता है.


🔎 चरण 1: HTTP ट्रैफ़िक का विश्लेषण करें

चित्र

मैंने लॉग प्रबंधन पृष्ठ पर नेविगेट किया, गंतव्य आईपी 172.16.20.146 के लिए फ़िल्टर किया, और आने वाले HTTP ट्रैफ़िक का निरीक्षण किया।

चित्र

🔥 प्रमुख निष्कर्ष:

चित्र चित्र
टाइमस्टैम्पअनुरोध पथपेलोड
15:12:45/clients/MyCRLaCSHELL/../../../../etc/passwd
15:13:10/clients/MyCRLaCSHELL/../../../../etc/shadow
  • पेलोड स्पष्ट रूप से महत्वपूर्ण सिस्टम फ़ाइलों को पढ़ने के लिए पथ ट्रैवर्सल का प्रयास करता है।
  • ये फ़ाइलें उपयोगकर्ता क्रेडेंशियल्स और पासवर्ड हैश को संग्रहीत करने के लिए उपयोग की जाती हैं।
  • HTTP स्थिति 200 और प्रतिक्रिया आकार: 1256 बाइट्स इंगित करता है कि सर्वर ने सफलतापूर्वक डेटा लौटाया — शोषण सफल होने का सुझाव देता है।
चित्र

🚨 चरण 2: यह किस प्रकार का हमला है?

चित्र

यह एक पथ ट्रैवर्सल हमला है, जिसे निर्देशिका ट्रैवर्सल के नाम से भी जाना जाता है। यह हमलावरों को इच्छित वेब निर्देशिका के बाहर नेविगेट करने और संरक्षित सिस्टम फ़ाइलों तक पहुँचने की अनुमति देता है।

हमने यह निष्कर्ष क्यों निकाला:

  • अनुरोधों में बार-बार ../ (डॉट-डॉट-स्लैश) पैटर्न होते हैं।
  • /etc/passwd और /etc/shadow जैसी लक्षित फ़ाइलें मानक संकेतक हैं।

🧪 चरण 3: क्या यह एक नियोजित परीक्षण था?

चित्र

मैंने ईमेल सुरक्षा पृष्ठ की जाँच की और इन कीवर्ड्स का उपयोग करके खोजा:

  • 172.16.20.146
  • CP-Spark-Gateway-01
  • CVE-2024-24919
  • penetration test

🔍 कोई ईमेल या दस्तावेज़ यह सुझाव नहीं देता कि यह एक परीक्षण था। यह संभवतः एक सिमुलेशन या रेड-टीम ऑपरेशन को खारिज करता है।

चित्र

🌐 चरण 4: ट्रैफ़िक दिशा विश्लेषण

चित्र

स्रोत आईपी: 203.160.68.12 → सार्वजनिक आईपी पता गंतव्य आईपी: 172.16.20.146 → निजी आईपी पता (RFC 1918 रेंज)

🔁 दिशा: इंटरनेट → कंपनी नेटवर्क

यह पुष्टि करता है कि ट्रैफ़िक एक बाहरी हमलावर से आंतरिक बुनियादी ढांचे को लक्षित कर रहा है।


🧠 चरण 5: क्या हमला सफल रहा?

HTTP लॉग दिखाता है:

root@kitploit:~
"POST /clients/MyCRL HTTP/1.1" 200 1256
  • HTTP 200 OK सफलता इंगित करता है।
  • प्रतिक्रिया आकार (1256 बाइट्स) सुझाव देता है कि सिस्टम ने डेटा लौटाया।
  • हमलावर ने संभवतः /etc/passwd तक पहुँच प्राप्त की, एक सफल शोषण को मान्य करते हुए।

🛡️ रोकथाम के कदम

चित्र

मैंने एंडपॉइंट पृष्ठ तक पहुँचा, गंतव्य आईपी 172.16.20.146 द्वारा फ़िल्टर किया, और होस्ट को अलग करने के लिए एक रोकथाम कार्रवाई जारी की।

क्यों?

  • होस्ट से समझौता किया गया है।
  • इसका उपयोग पिवट या डेटा एक्सफ़िल्ट्रेशन के लिए किया जा सकता है।

🧾 चरण 6: IOCs का दस्तावेज़ीकरण

यह क्यों महत्वपूर्ण है:

समझौता संकेतक (IOCs) इसके लिए महत्वपूर्ण हैं:

  • बाहरी खतरा खुफिया समुदायों को सूचित करना
  • भविष्य के पहचान नियम लिखना
  • सुरक्षा मुद्रा को मजबूत करना

📌 पहचाने गए IOCs:

  • स्रोत आईपी: 203.160.68.12, 203.160.68.13

  • यूज़र-एजेंट: Mozilla/5.0 (Mac OS X; rv:126.0)

  • अनुरोध पथ:

    • /clients/MyCRL
    • पेलोड: ../../../../etc/passwd, ../../../../etc/shadow
  • लक्षित पोर्ट: 4433 (गैर-मानक HTTPS)


⬆️ चरण 7: टियर 2 एस्केलेशन?

चित्र

✅ हाँ — यह एक जीरो-डे भेद्यता है जिसका लाइव वातावरण में सफलतापूर्वक शोषण किया गया, संवेदनशील फ़ाइलों को उजागर किया गया।

एस्केलेशन इसके लिए आवश्यक है:

  • गहन फोरेंसिक्स
  • पैच सत्यापन
  • कानूनी, अनुपालन और कार्यकारी हितधारकों का समन्वय

📄 चरण 8: अंतिम विश्लेषण और टिप्पणी

मैंने अलर्ट को सही सकारात्मक के रूप में बंद किया।

चित्र

📝 संक्षिप्त टिप्पणी:

"अलर्ट CVE-2024-24919 शोषण के रूप में पुष्टि की गई। बाहरी आईपी 203.160.68.12 ने पथ ट्रैवर्सल के माध्यम से संवेदनशील सिस्टम फ़ाइलों तक सफलतापूर्वक पहुँच प्राप्त की। होस्ट CP-Spark-Gateway-01 को रोक दिया गया है। IOC दस्तावेज़ीकरण पूरा हुआ। उन्नत फोरेंसिक्स और पैच सत्यापन के लिए टियर 2 को एस्केलेट किया गया।"


🔐 रोकथाम अनुशंसाएँ

  • 🧱 CVE-2024-24919 के लिए तुरंत विक्रेता पैच लागू करें (चेक पॉइंट हॉटफिक्स)।
  • 🔒 बाहरी रूप से /clients/MyCRL एंडपॉइंट तक पहुँच को ब्लॉक करें।
  • 🧬 ट्रैवर्सल पैटर्न (../, ..%2F) के लिए WAF नियम लागू करें।
  • 🔍 असामान्य पोर्ट गतिविधि (जैसे, 4433) की निगरानी करें।
  • 🔄 नियमित रूप से फ़ायरवॉल और SIEM नियमों को अपडेट और ऑडिट करें।
  • 📚 हाल के जीरो-डे खतरों पर आंतरिक प्रशिक्षण आयोजित करें।

✅ निष्कर्ष

यह जांच सक्रिय खतरे की निगरानी और प्रतिक्रिया के महत्वपूर्ण महत्व को उजागर करती है। जीरो-डे शोषण का तुरंत पता लगाना और उसका जवाब देना एक सीमित घटना और व्यापक उल्लंघन के बीच अंतर पैदा कर सकता है।

टूल डाउनलोड करें