Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Incident-Analysis-Response-Check-Point-Security-Gateway-CVE-2024-24919-LFI-Exploitation — # घटना प्रतिक्रिया (IR) केस स्टडी CVE-2024-24919 (आर्बिट्ररी फ़ाइल रीड) को लक्षित करने वाले शोषण प्रयास की जांच का दस्तावेज़ीकरण, जो Check Point Security Gateway पर हुआ। इसमें व्यापक SIEM विश्लेषण, फ़ायरवॉल लॉग, रॉ वेब एक्सेस लॉग निरीक्षण (`/var/log/access.log`), IOCs, MITRE ATT&CK मैपिंग, और पोस्ट-एक्सप्लॉइटेशन सत्यापन शामिल है। | Kitploit
उपकरण/GitHubGitHub/zedocun/incident-analysis-response-check-point-security-gateway-cve-2024-24919-lfi-exploitation
भेद्यता विश्लेषणनेटवर्क फोरेंसिकवेब सुरक्षानेटवर्क सुरक्षाडिजिटल फोरेंसिकखतरा खुफियाघुसपैठ का पता लगानालर्निंग और शिक्षाघटना प्रतिक्रिया
लॉग विश्लेषण
GitHubzedocun/incident-analysis-response-check-point-security-gateway-cve-2024-24919-lfi-exploitation

Incident-Analysis-Response-Check-Point-Security-Gateway-CVE-2024-24919-LFI-Exploitation

रिपॉजिटरी देखें
181 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

# घटना प्रतिक्रिया (IR) केस स्टडी CVE-2024-24919 (आर्बिट्ररी फ़ाइल रीड) को लक्षित करने वाले शोषण प्रयास की जांच का दस्तावेज़ीकरण, जो Check Point Security Gateway पर हुआ। इसमें व्यापक SIEM विश्लेषण, फ़ायरवॉल लॉग, रॉ वेब एक्सेस लॉग निरीक्षण (`/var/log/access.log`), IOCs, MITRE ATT&CK मैपिंग, और पोस्ट-एक्सप्लॉइटेशन सत्यापन शामिल है।

साझा करें

Read on Medium

घटना विश्लेषण: चेक पॉइंट सिक्योरिटी गेटवे CVE-2024-24919 शोषण प्रयास

📌 कार्यकारी सारांश

6 जून, 2024 को दोपहर 03:12 बजे, सुरक्षा निगरानी प्रणालियों ने चेक पॉइंट सिक्योरिटी गेटवे (CP-Spark-Gateway-01, IP: 172.16.20.146) को लक्षित करने वाले उच्च-गंभीरता वाले शोषण प्रयास के लिए एक अलर्ट ट्रिगर किया। बाहरी हमलावर, जो IP 203.160.68.12 से कार्य कर रहा था, ने /clients/MyCRL एंडपॉइंट पर निर्देशित एक क्राफ्टेड HTTP POST अनुरोध के साथ डायरेक्टरी ट्रैवर्सल पेलोड (aCSHELL/../../../../../../../../etc/passwd) का उपयोग करके CVE-2024-24919 (एक आर्बिट्ररी फ़ाइल रीड भेद्यता) का शोषण करने का प्रयास किया।

SIEM, फ़ायरवॉल लॉग, OS लॉग और वेब एक्सेस लॉग में गहन घटना प्रतिक्रिया जांच के बाद, यह स्थापित किया गया कि जबकि के लिए प्रारंभिक फ़ाइल रीड सफल रही (HTTP स्थिति लौटाते हुए, स्थानीय सिस्टम उपयोगकर्ता मेटाडेटा के 1256 बाइट्स के साथ), बाद के पार्श्व या एस्केलेशन प्रयास (जैसे को लक्षित करना) अवरुद्ध कर दिए गए ()। इसके अलावा, सिस्टम ऑडिट और टर्मिनल लॉग समीक्षाओं ने पोस्ट-एक्सप्लॉइटेशन गतिविधि की अनुपस्थिति की पुष्टि की, जैसे कि रिमोट कोड निष्पादन, रिवर्स शेल, या अनधिकृत उपयोगकर्ता खाता निर्माण।

/etc/passwd
200
/etc/shadow
403 Forbidden

🔍 जांच निष्कर्ष और साक्ष्य

1. SIEM अलर्ट और एसेट भेद्यता मैपिंग

  • लक्षित एसेट: चेक पॉइंट सिक्योरिटी गेटवे (172.16.20.146)
  • डिटेक्शन ट्रिगर: CVE-2024-24919 के लिए SIEM नियम SOC287 (इवेंट ID 263)।
  • पेलोड संरचना: दुर्भावनापूर्ण HTTP POST अनुरोध जिसमें aCSHELL/../../../../../../../../etc/passwd शामिल है।

SIEM अलर्ट विवरण

(ऊपर: CVE-2024-24919 से जुड़ी एसेट भेद्यता मैपिंग और पहचान)


2. फ़ायरवॉल ट्रैफ़िक और इवेंट इतिहास

  • घटना समय सीमा (दोपहर 03:12 - 03:30 बजे) के आसपास फ़ायरवॉल ट्रैफ़िक और परिचालन इतिहास की समीक्षा।

फ़ायरवॉल लॉग


3. वेब एक्सेस लॉग विश्लेषण (/var/log/access.log)

  • सफल समझौता वेक्टर: /etc/passwd को पढ़ने का अनुरोध HTTP 200 OK स्थिति लौटाया, जो सिस्टम खाता विवरणों के डेटा एक्सपोज़र की पुष्टि करता है।
  • विफल एस्केलेशन: एक संबंधित बाहरी स्कैनर (203.160.68.13) द्वारा बाद का प्रयास /etc/shadow को लक्षित करता था और HTTP 403 Forbidden प्रतिक्रिया के साथ सफलतापूर्वक अस्वीकार कर दिया गया।
  • पृष्ठभूमि शोर सत्यापन: मानक HTTP अनुरोध करने वाले आंतरिक IP पते (192.168.x.x, 10.x.x.x, 172.16.x.x) से समवर्ती प्रविष्टियों को बाहरी घुसपैठ से पूरी तरह से असंबंधित नियमित कॉर्पोरेट नेटवर्क गतिविधि के रूप में सत्यापित किया गया।

एक्सेस लॉग

(ऊपर: अवरुद्ध एक्सेस प्रयासों के साथ सफल LFI निष्पादन प्रदर्शित करने वाले कच्चे वेब एक्सेस लॉग)


4. एसेट टैगिंग और थ्रेट इंटेलिजेंस

  • थ्रेट इंटेलिजेंस प्लेटफ़ॉर्म के विरुद्ध एसेट कॉन्फ़िगरेशन और हमलावर के स्रोत IP पते (203.160.68.12) का सत्यापन।

एसेट टैगिंग थ्रेट इंटेल

(ऊपर: दुर्भावनापूर्ण/संदिग्ध विशेषता की पुष्टि करने वाली VirusTotal प्रतिष्ठा जांच)


🛡️ उपचार और सिफारिशें

  • तत्काल पैचिंग: CVE-2024-24919 को स्थायी रूप से ठीक करने के लिए आधिकारिक चेक पॉइंट हॉटफ़िक्स या फ़र्मवेयर अपग्रेड लागू करें।
  • परिधि अवरोधन: दुर्भावनापूर्ण बाहरी स्रोत IP 203.160.68.12 (AS 10099 - चाइना यूनिकॉम ग्लोबल) से उत्पन्न ट्रैफ़िक को अवरुद्ध करने के लिए फ़ायरवॉल नियम लागू करें।
  • क्रेडेंशियल स्वच्छता: एक्सपोज़्ड कॉन्फ़िगरेशन फ़ाइल के भीतर पहचाने गए मानक सेवा और उपयोगकर्ता खातों के लिए सक्रिय पासवर्ड रीसेट करें।
टूल डाउनलोड करें