# घटना प्रतिक्रिया (IR) केस स्टडी CVE-2024-24919 (आर्बिट्ररी फ़ाइल रीड) को लक्षित करने वाले शोषण प्रयास की जांच का दस्तावेज़ीकरण, जो Check Point Security Gateway पर हुआ। इसमें व्यापक SIEM विश्लेषण, फ़ायरवॉल लॉग, रॉ वेब एक्सेस लॉग निरीक्षण (`/var/log/access.log`), IOCs, MITRE ATT&CK मैपिंग, और पोस्ट-एक्सप्लॉइटेशन सत्यापन शामिल है।
6 जून, 2024 को दोपहर 03:12 बजे, सुरक्षा निगरानी प्रणालियों ने चेक पॉइंट सिक्योरिटी गेटवे (CP-Spark-Gateway-01, IP: 172.16.20.146) को लक्षित करने वाले उच्च-गंभीरता वाले शोषण प्रयास के लिए एक अलर्ट ट्रिगर किया। बाहरी हमलावर, जो IP 203.160.68.12 से कार्य कर रहा था, ने /clients/MyCRL एंडपॉइंट पर निर्देशित एक क्राफ्टेड HTTP POST अनुरोध के साथ डायरेक्टरी ट्रैवर्सल पेलोड (aCSHELL/../../../../../../../../etc/passwd) का उपयोग करके CVE-2024-24919 (एक आर्बिट्ररी फ़ाइल रीड भेद्यता) का शोषण करने का प्रयास किया।
SIEM, फ़ायरवॉल लॉग, OS लॉग और वेब एक्सेस लॉग में गहन घटना प्रतिक्रिया जांच के बाद, यह स्थापित किया गया कि जबकि के लिए प्रारंभिक फ़ाइल रीड सफल रही (HTTP स्थिति लौटाते हुए, स्थानीय सिस्टम उपयोगकर्ता मेटाडेटा के 1256 बाइट्स के साथ), बाद के पार्श्व या एस्केलेशन प्रयास (जैसे को लक्षित करना) अवरुद्ध कर दिए गए ()। इसके अलावा, सिस्टम ऑडिट और टर्मिनल लॉग समीक्षाओं ने पोस्ट-एक्सप्लॉइटेशन गतिविधि की अनुपस्थिति की पुष्टि की, जैसे कि रिमोट कोड निष्पादन, रिवर्स शेल, या अनधिकृत उपयोगकर्ता खाता निर्माण।
/etc/passwd200/etc/shadow403 Forbidden172.16.20.146)SOC287 (इवेंट ID 263)।aCSHELL/../../../../../../../../etc/passwd शामिल है।
(ऊपर: CVE-2024-24919 से जुड़ी एसेट भेद्यता मैपिंग और पहचान)

/var/log/access.log)/etc/passwd को पढ़ने का अनुरोध HTTP 200 OK स्थिति लौटाया, जो सिस्टम खाता विवरणों के डेटा एक्सपोज़र की पुष्टि करता है।203.160.68.13) द्वारा बाद का प्रयास /etc/shadow को लक्षित करता था और HTTP 403 Forbidden प्रतिक्रिया के साथ सफलतापूर्वक अस्वीकार कर दिया गया।192.168.x.x, 10.x.x.x, 172.16.x.x) से समवर्ती प्रविष्टियों को बाहरी घुसपैठ से पूरी तरह से असंबंधित नियमित कॉर्पोरेट नेटवर्क गतिविधि के रूप में सत्यापित किया गया।
(ऊपर: अवरुद्ध एक्सेस प्रयासों के साथ सफल LFI निष्पादन प्रदर्शित करने वाले कच्चे वेब एक्सेस लॉग)
203.160.68.12) का सत्यापन।

(ऊपर: दुर्भावनापूर्ण/संदिग्ध विशेषता की पुष्टि करने वाली VirusTotal प्रतिष्ठा जांच)
203.160.68.12 (AS 10099 - चाइना यूनिकॉम ग्लोबल) से उत्पन्न ट्रैफ़िक को अवरुद्ध करने के लिए फ़ायरवॉल नियम लागू करें।