Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Arbitrary-File-Read-CVE-2024-24919 — CVE-2024-24919 경로 탐색 공격의 탐지, 조사 및 대응에 대한 실습 가이드로, 로그 분석, 위협 인텔리전스 확인 및 서버 격리를 포함합니다. | Kitploit
도구/GitHubGitHub/luismateo1/arbitrary-file-read-cve-2024-24919
Vulnerability AnalysisExploitationWeb Application ExploitationThreat IntelligenceLearning & EducationIncident Response
GitHubluismateo1/arbitrary-file-read-cve-2024-24919

Arbitrary-File-Read-CVE-2024-24919

CVE-2024-24919 경로 탐색 공격의 탐지, 조사 및 대응에 대한 실습 가이드로, 로그 분석, 위협 인텔리전스 확인 및 서버 격리를 포함합니다.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
1년 전아직 검토되지 않음

임의 파일 읽기 CVE-2024-24919

SIEM에서 수신한 경보는 다음과 같습니다. image

먼저, CVE-2024-24919란 무엇일까요? NIST 웹사이트의 설명은 다음과 같습니다. image

추가 조사 결과, CVE-2024-24919는 경로 순회(path traversal) 공격으로, '/etc/passwd' 디렉토리에 요청이 이루어졌음을 설명합니다. image

/etc/passwd 디렉토리는 사용자 계정 정보를 저장하며, 사용자 이름, 사용자 ID(UID), 그룹 ID(GID), 홈 디렉토리 및 로그인 셸을 포함합니다.

이것으로 서버를 격리하기에 충분하며, 추가적인 침해 징후가 있는지 더 조사하겠습니다. image

의심스러운 IP 조사

먼저 위협 인텔리전스 피드에서 소스 IP를 확인하겠습니다. 이 IP는 특히 CVE-2024-24919 때문에 악성으로 플래그 지정되었습니다. image

또한 AbuseIPDB와 VirusTotal에 신고되었습니다. image image

소스 IP로 로그를 검색하면 세 개의 이벤트가 나타납니다. image 두 개의 이벤트는 SIEM 경보에서 확인된 내용과 일치합니다.

첫 번째 로그(이벤트 시간 없음)를 조사하면 소스 주소가 203.160.68.12(의심스러운 IP)라고 표시됩니다. image

그러나 원시 로그에는 IP가 203.160.68.13이라고 되어 있으며, 이번에는 '/etc/shadow' 디렉토리를 요청하고 있습니다. 이 디렉토리는 시스템의 사용자 계정에 대한 암호화된 비밀번호 해시를 저장합니다. 또한 203.160.68.13으로 로그를 검색하면 결과가 없으며, 위협 인텔 피드나 AbuseIPDB/Talos/VirusTotal에 플래그 지정되지 않았습니다.

image

203.160.68.13 추가 조사

대상 IP(172.16.20.146)의 로그를 확인하면 위에서 본 동일한 로그와 서버에 액세스한 IP 목록이 포함된 다른 로그가 나타납니다. 여기서 203.160.68.12가 세 번의 개별 연결을 했고, 203.160.68.13은 한 번만 연결한 것을 볼 수 있습니다. image

대상 주소(172.16.20.146)는 서버이며, 203.160.68.12와 세 번, 203.160.68.13과 두 번의 연결을 했습니다.

image image

대응

서버(172.16.20.146)가 격리되었고 두 개의 의심스러운 IP(203.160.68.12 및 203.160.68.13)를 블랙리스트에 추가했습니다. 영향을 받은 모든 사용자는 예방 조치로 비밀번호를 변경해야 합니다.

요약

공격자는 경로 순회 공격을 수행하여 /etc/passwd 및 /etc/shadow 디렉토리의 데이터에 접근했습니다. 이 파일에는 사용자 이름, 사용자 ID 및 해시된 비밀번호를 포함한 사용자 정보가 저장되어 있습니다. 공격자가 사용된 해시 알고리즘을 알아내면 비밀번호를 알아낼 수 있습니다. 서버는 격리되었고 의심스러운 IP는 블랙리스트에 추가되었으며, 영향을 받은 모든 사용자는 예방 조치로 비밀번호를 변경해야 합니다.
도구 다운로드