Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Event-ID-263-Arbitrary-File-Read-on-Checkpoint-Security-Gateway-CVE-2024-24919- — CVE-2024-24919 임의 파일 읽기 취약점에 대한 Check Point 게이트웨이의 단계별 SOC 인시던트 대응 워크스루, 탐지, 분석, 차단, 복구 및 IOCs 포함. | Kitploit
도구/GitHubGitHub/cyberbibs/event-id-263-arbitrary-file-read-on-checkpoint-security-gateway-cve-2024-24919-
Indicator of Compromise (IOC) ManagementVulnerability AnalysisForensicsThreat IntelligenceLearning & EducationIncident Response
GitHubcyberbibs/event-id-263-arbitrary-file-read-on-checkpoint-security-gateway-cve-2024-24919-

Event-ID-263-Arbitrary-File-Read-on-Checkpoint-Security-Gateway-CVE-2024-24919-

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2024-24919 임의 파일 읽기 취약점에 대한 Check Point 게이트웨이의 단계별 SOC 인시던트 대응 워크스루, 탐지, 분석, 차단, 복구 및 IOCs 포함.

저장소 보기
1년 전아직 검토되지 않음

SOC 경고 분석: Checkpoint Security Gateway 임의 파일 읽기 CVE-2024-24919

서론

CVE-2024-24919는 인증되지 않은 원격 공격자가 영향을 받는 시스템에서 임의의 파일을 읽을 수 있도록 하는 Check Point Security Gateways의 중요 제로데이 취약점입니다. 2024년 5월에 발견되어 실제 환경에서 활발히 악용되고 있는 이 결함은 Remote Access VPN 또는 Mobile Access Blade가 활성화된 장치를 대상으로 합니다. 공격자는 이 취약점을 이용하여 비밀번호 해시 및 SSH 키와 같은 민감한 파일에 접근할 수 있으며, 이는 전체 시스템 손상으로 이어질 수 있습니다. 심각성과 악용 상태로 인해 즉각적인 패치 적용 및 완화 조치가 강력히 권장됩니다.

조사 및 조치

경고를 조사하고 조치를 취하기 위해 다음 단계를 수행했습니다.

  • SOC 티켓 큐 확인 및 경고 인수
  • 케이스 생성
  • 공격 이해
  • 탐지
  • 분석
  • 격리
  • 조치
  • 아티팩트 및 IOCs 보고
  • 티켓 종료

이 단계들은 아래 이미지와 함께 자세히 설명됩니다.

1단계: SOC 티켓 큐 확인

보안 운영 센터(SOC) 티켓 큐는 사이버 보안 사고를 관리하고 대응하는 데 핵심적인 구성 요소입니다. 그 이유는 사고 추적 및 관리, 우선순위 지정 및 분류, 책임성, 보고, 동향 분석, 규정 준수 및 감사 대비입니다.

큐의 각 티켓은 일반적으로 특정 분석가 또는 팀에 할당되어 사고 해결에 대한 명확한 책임과 의무를 보장합니다. 이는 구조화되고 체계적인 사고 관리 접근 방식을 촉진합니다. 저는 EventID: 263인 경고를 인수했습니다.

SOC 메인 페이지

인수 완료

2단계: 케이스 생성

경고를 인수하면 자동으로 조사 채널로 전송되어 보안 사고를 추가로 분석하고 대응하기 위해 케이스를 시작할 수 있습니다. 저는 경고에 대한 케이스를 생성하고 사고의 세부 정보를 볼 수 있었습니다.

인수 완료

3단계: 탐지

경고에서 제공된 정보에 따르면 IP 주소가 172.16.20.146인 “CP-Spark-Gateway-01”이라는 서버에서 의심스러운 웹 공격이 감지된 것으로 보입니다. 경고는 Checkpoint Security Gateway [CVE-2024–24919]에 대한 임의 파일 읽기 SOC287 규칙에 의해 트리거되었으며 장치 조치가 허용되었습니다.

인수 완료

이 경고를 더 잘 이해하기 위해 보고된 CVE-2024–24919 및 해당 CVE와 관련된 중요 정보에 대해 OSINT(오픈소스 인텔리전스)를 수행했습니다.

인수 완료

다음으로, LetsDefend에서 제공하는 위협 인텔리전스 플랫폼을 사용하여 위협 인텔리전스를 수행했습니다. 이 플랫폼은 악의적으로 사용된 정보(IP 주소, 도메인 및 기타 침해 지표)를 분류하는 전용 포괄적 데이터베이스를 제공하며, 출발지 IP 주소 203.160.68.12를 사용했습니다.

인수 완료

또한 동일한 IP 주소에 대한 위협 인텔리전스를 위해 VirusTotal을 사용했으며, 4개의 보안 공급업체가 해당 IP를 악성 활동으로 플래그 지정했고 IP의 지리적 위치는 홍콩임을 확인했습니다.

인수 완료

이는 IP 203.160.68.12로부터의 트래픽이 악성임을 확인합니다. 따라서 네트워크 내에서 이 악성 IP와 통신한 호스트가 몇 개인지 확인하기 위해 로그를 분석하여 추가 조사를 수행할 필요가 있습니다.

4단계: 분석

접근 로그를 조사하여 분석을 시작했습니다. IP 주소, 사용자 에이전트, 경로, HTTP 상태 코드 및 타임스탬프에 초점을 맞추어 의심스럽거나 악성 활동을 식별하는 데 도움을 주었습니다.

HTTP 트래픽을 조사하기 전에 관련 취약점을 악용하는 데 사용된 페이로드를 조사했습니다. 이 github 저장소 https://github.com/seed1337/CVE-2024-24919-POC/blob/main/exploit.py에서 [CVE-2024–24919]에 사용된 공개적으로 이용 가능한 POC(개념 증명)를 찾았습니다.

인수 완료

다음으로 로그 관리 페이지로 이동하여 악성 출발지 IP 주소 203.160.68.12로 로그를 필터링하여 해당 IP와 접촉한 호스트 수를 확인했습니다. 네트워크를 검색한 결과 IP 주소가 172.16.20.146인 “CP-Spark-Gateway-01”이라는 호스트만 악성 IP와 접촉한 것으로 확인되었습니다.

인수 완료

아래 로그 정보는 악성 IP 주소 172.16.20.146이 POST 메서드를 사용하여 악성 페이로드 aCSHELL/../../../../../../../../../../etc/shadow를 전송했음을 보여줍니다. 이는 2024년 6월 6일에 IP 주소 172.16.20.146인 호스트 “CP-Spark-Gateway-01”에서 디렉터리 트래버설을 통해 민감한 /etc/shadow 파일을 읽으려는 시도입니다.

인수 완료

인수 완료

/etc/shadow 파일은 Unix/Linux 기반 운영 체제에서 사용자 계정의 해시된 비밀번호와 계정 만료 세부 정보를 저장하는 중요한 파일입니다. 따라서 공격자가 사용자 자격 증명을 탈취하려고 시도하고 있으며 위 로그에서 확인된 바와 같이 요청이 200 상태 코드로 허용되었음을 결론지을 수 있습니다.

이는 공격이 악성임을 추가로 증명합니다.

인수 완료

5단계: 격리

격리는 보안 사고의 영향을 제한하고, 데이터와 운영을 보호하며, 효과적인 사고 대응을 촉진하고, 포렌식 분석을 위한 증거를 보존하며, 법적 및 규제 요구 사항 준수를 보장함으로써 사이버 보안에서 중추적인 역할을 합니다.

장치가 손상되었음을 감지했으므로 추가 피해를 방지하기 위해 IP 주소 172.16.20.146인 장치 "CP-Spark-Gateway-01"을 격리했습니다.

인수 완료

인수 완료

6단계: 조치

조치는 강력한 사이버 보안 전략의 기본 구성 요소입니다. 여기에는 취약점을 수정하고 보안 문제를 해결하여 악용을 방지하고, 데이터를 보호하며, 운영을 유지하고, 규정을 준수함으로써 궁극적으로 더 안전하고 복원력 있는 조직에 기여하는 것이 포함됩니다. 조치를 취하고 향후 재발을 방지하기 위해 다음 단계를 수행해야 합니다:

  • 서버 “CP-Spark-Gateway-01”에서 CVE-2024–24919 취약점을 해결하기 위해 보안 패치 또는 업데이트를 적용하여 공격 벡터를 제거합니다.
  • 악성 IP 주소 203.160.68.12로부터의 트래픽을 거부/차단하는 방화벽 규칙을 구성/작성합니다.
  • Security Gateway/클러스터가 LDAP 계정 단위를 사용하도록 구성된 경우 LDAP 계정의 비밀번호를 변경하는 것을 권장합니다.

7단계: 아티팩트 및 IOCs 보고

분석을 완료한 후, “분석가 노트” 섹션에 결과를 문서화하고 아티팩트 및 IOCs를 보고했습니다.

인수 완료

8단계: 경고 종료

조사를 마친 후, 경고가 참양성(true positive)임을 결론지었습니다. 경고의 원인, 경고 분석을 위해 취한 단계, 분석 결과, 경고 조치를 위해 취한 단계를 설명하는 종료 메모를 작성하고 경고를 성공적으로 종료했습니다.

인수 완료

도구 다운로드