Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Event-ID-263-Arbitrary-File-Read-on-Checkpoint-Security-Gateway-CVE-2024-24919- — CVE-2024-24919(Check Pointゲートウェイにおける任意のファイル読み取り)のSOCインシデント対応手順をステップバイステップで説明します。検出、分析、封じ込め、およびIOCを用いた修復を網羅しています。 | Kitploit
ツール/GitHubGitHub/cyberbibs/event-id-263-arbitrary-file-read-on-checkpoint-security-gateway-cve-2024-24919-
侵害指標 (IOC) 管理脆弱性分析フォレンジック脅威インテリジェンス学習と教育インシデントレスポンス
GitHubcyberbibs/event-id-263-arbitrary-file-read-on-checkpoint-security-gateway-cve-2024-24919-

Event-ID-263-Arbitrary-File-Read-on-Checkpoint-Security-Gateway-CVE-2024-24919-

CVE-2024-24919(Check Pointゲートウェイにおける任意のファイル読み取り)のSOCインシデント対応手順をステップバイステップで説明します。検出、分析、封じ込め、およびIOCを用いた修復を網羅しています。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
51年前未レビュー

SOCアラート分析: Checkpoint Security Gateway CVE-2024-24919 における任意ファイル読み取り

はじめに

CVE-2024-24919 は、Check Point Security Gateways における深刻なゼロデイ脆弱性であり、認証されていないリモートの攻撃者が影響を受けるシステムから任意のファイルを読み取ることを可能にします。2024年5月に発見され、実際に悪用されているこの欠陥は、リモートアクセスVPNまたはモバイルアクセスブレードが有効になっているデバイスを標的としています。攻撃者はこの脆弱性を悪用して、パスワードハッシュやSSHキーなどの機密ファイルにアクセスし、システム全体の完全な侵害につながる可能性があります。その深刻度と悪用状況のため、即時のパッチ適用と緩和措置が強く推奨されます。

調査と修復

アラートを調査および修復するために、以下の手順を実施しました。

  • SOCチケットキューを確認し、アラートの所有権を取得する
  • ケースを作成する
  • 攻撃を理解する
  • 検知
  • 分析
  • 封じ込め
  • 修復
  • アーティファクトとIOCを報告する
  • チケットを閉じる

これらの手順については、画像とともに以下で詳しく説明します。

ステップ1: SOCチケットキューの確認

セキュリティオペレーションセンター(SOC)のチケットキューは、サイバーセキュリティインシデントの管理と対応において重要なコンポーネントです。その理由は、インシデントの追跡と管理、優先順位付けとトリアージ、説明責任、報告、傾向分析、コンプライアンスおよび監査対応です。

キュー内の各チケットは通常、特定のアナリストまたはチームに割り当てられ、インシデント解決に対する明確な責任と説明責任が確保されます。これにより、構造化され組織化されたインシデント管理へのアプローチが促進されます。私は EventID: 263 のアラートの所有権を取得しました。

SOCメインページ

所有権の取得

ステップ2: ケースの作成

アラートの所有権を取得すると、自動的に調査チャネルに送信され、そこでセキュリティインシデントをさらに分析および対応するためのケースを開始できます。私はアラートのケースを作成し、インシデントの詳細を確認することができました。

所有権の取得

ステップ3: 検知

アラートが提供した情報に基づくと、IPアドレス172.16.20.146のサーバー「CP-Spark-Gateway-01」で不審なWeb攻撃が検出されたようです。アラートは、Checkpoint Security Gateway [CVE-2024–24919] の任意ファイル読み取りのSOC287ルールによってトリガーされ、デバイスのアクションは許可されました。

所有権の取得

このアラートをよりよく理解するために、報告されたCVE-2024–24919とCVEに関する重要な情報について、オープンソースインテリジェンス(OSINT)を実施しました。

所有権の取得

次に、LetsDefendが提供する脅威インテリジェンスプラットフォームを使用して脅威インテリジェンスを実施しました。このプラットフォームは、送信元IPアドレス203.160.68.12を使用して、IPアドレス、ドメイン、その他の侵害指標(IOC)など、悪意のある情報をカタログ化するための専用データベースを提供します。

所有権の取得

さらに、同じIPアドレスに対してVirusTotalを使用して脅威インテリジェンスを実施し、4つのセキュリティベンダーによってマルウェアが悪意のあるアクティビティとしてフラグ付けされ、IPの地理位置情報が香港であることを確認しました。

所有権の取得

これにより、IPアドレス203.160.68.12からのトラフィックが悪意のあるものであることが確認されました。したがって、ログを分析して、ネットワーク内のどのホストがこの悪意のあるIPと通信したかを確認するために、さらなる調査を実施する必要があります。

ステップ4: 分析

アクセスログを調査することから分析を開始しました。IPアドレス、ユーザーエージェント、パス、HTTPステータスコード、タイムスタンプに焦点を当てて、不審または悪意のあるアクティビティを特定するのに役立てました。

HTTPトラフィックを調査する前に、関連する脆弱性の悪用に使用されたペイロードを調査しました。このGitHubリポジトリ https://github.com/seed1337/CVE-2024-24919-POC/blob/main/exploit.py で、[CVE-2024–24919] によって使用される公開されているPOC(概念実証)を見つけました。

所有権の取得

次に、ログ管理ページに進み、悪意のある送信元IPアドレス203.160.68.12でログをフィルタリングし、そのIPと接触したホストの数を確認しました。ネットワークを検索した結果、IPアドレス172.16.20.146のホスト「CP-Spark-Gateway-01」のみが悪意のあるIPと接触していたことがわかりました。

所有権の取得

以下のログ情報は、悪意のあるIPアドレス172.16.20.146がPOSTメソッドを使用して悪意のあるペイロード aCSHELL/../../../../../../../../../../etc/shadow を送信したことを示しています。これは、2024年6月6日にIPアドレス172.16.20.146のホスト「CP-Spark-Gateway-01」で、ディレクトリトラバーサルを介して機密の /etc/shadow ファイルを読み取ろうとする試みです。

所有権の取得

所有権の取得

/etc/shadow ファイルは、Unix/Linuxベースのオペレーティングシステムにおいて、ユーザーアカウントのハッシュ化されたパスワードとアカウント有効期限の詳細を保存する重要なファイルです。したがって、攻撃者がユーザー認証情報を盗もうとしており、上記のログで確認されたようにリクエストが200ステータスコードで許可されたと結論付けることができます。

これは、攻撃が悪意のあるものであることをさらに証明しています。

所有権の取得

ステップ5: 封じ込め

封じ込めは、セキュリティインシデントの影響を制限し、データと運用を保護し、効果的なインシデント対応を促進し、フォレンジック分析のための証拠を保存し、法的および規制要件への準拠を確保することにより、サイバーセキュリティにおいて極めて重要な役割を果たします。

デバイスが侵害されたことを検出したので、さらなる被害を防ぐために、IPアドレス172.16.20.146のデバイス「CP-Spark-Gateway-01」を隔離しました。

所有権の取得

所有権の取得

ステップ6: 修復

修復は、堅牢なサイバーセキュリティ戦略の基本要素です。これには、脆弱性を修正し、セキュリティ問題に対処して悪用を防止し、データを保護し、運用を維持し、規制に準拠することが含まれ、最終的にはより安全で回復力のある組織に貢献します。将来の再発を修復および防止するために、以下の手順を実行する必要があります。

  • サーバー「CP-Spark-Gateway-01」のCVE-2024–24919脆弱性に対処するためのセキュリティパッチまたはアップデートを適用し、攻撃ベクトルを排除します。
  • 悪意のあるIPアドレス203.160.68.12からのトラフィックを拒否/ブロックするファイアウォールルールを設定/記述します。
  • Security Gateway / ClusterがLDAPアカウントユニットを使用するように構成されている場合は、LDAPアカウントのパスワードを変更することをお勧めします。

ステップ7: アーティファクトとIOCの報告

分析を完了した後、「アナリストノート」セクションに調査結果を文書化し、アーティファクトとIOCを報告しました。

所有権の取得

ステップ: アラートのクローズ

調査を終えた後、このアラートは真陽性であると結論付けました。アラートの原因、分析のために取った手順、分析結果、修復のために取った手順を説明するクローズノートを作成し、アラートを正常にクローズしました。

所有権の取得

ツールをダウンロード