
CVE-2024-24919 경로 탐색 공격의 탐지, 조사 및 대응에 대한 실습 가이드로, 로그 분석, 위협 인텔리전스 확인 및 서버 격리를 포함합니다.
SIEM에서 수신한 경보는 다음과 같습니다.

먼저, CVE-2024-24919란 무엇일까요? NIST 웹사이트의 설명은 다음과 같습니다.

추가 조사 결과, CVE-2024-24919는 경로 순회(path traversal) 공격으로, '/etc/passwd' 디렉토리에 요청이 이루어졌음을 설명합니다.

/etc/passwd 디렉토리는 사용자 계정 정보를 저장하며, 사용자 이름, 사용자 ID(UID), 그룹 ID(GID), 홈 디렉토리 및 로그인 셸을 포함합니다.
이것으로 서버를 격리하기에 충분하며, 추가적인 침해 징후가 있는지 더 조사하겠습니다.

먼저 위협 인텔리전스 피드에서 소스 IP를 확인하겠습니다. 이 IP는 특히 CVE-2024-24919 때문에 악성으로 플래그 지정되었습니다.

또한 AbuseIPDB와 VirusTotal에 신고되었습니다.

소스 IP로 로그를 검색하면 세 개의 이벤트가 나타납니다.
두 개의 이벤트는 SIEM 경보에서 확인된 내용과 일치합니다.
첫 번째 로그(이벤트 시간 없음)를 조사하면 소스 주소가 203.160.68.12(의심스러운 IP)라고 표시됩니다.

그러나 원시 로그에는 IP가 203.160.68.13이라고 되어 있으며, 이번에는 '/etc/shadow' 디렉토리를 요청하고 있습니다. 이 디렉토리는 시스템의 사용자 계정에 대한 암호화된 비밀번호 해시를 저장합니다. 또한 203.160.68.13으로 로그를 검색하면 결과가 없으며, 위협 인텔 피드나 AbuseIPDB/Talos/VirusTotal에 플래그 지정되지 않았습니다.

대상 IP(172.16.20.146)의 로그를 확인하면 위에서 본 동일한 로그와 서버에 액세스한 IP 목록이 포함된 다른 로그가 나타납니다. 여기서 203.160.68.12가 세 번의 개별 연결을 했고, 203.160.68.13은 한 번만 연결한 것을 볼 수 있습니다.

대상 주소(172.16.20.146)는 서버이며, 203.160.68.12와 세 번, 203.160.68.13과 두 번의 연결을 했습니다.
