
SIEM 플랫폼을 사용한 CVE-2024-24919 악용 탐지 및 분석에 대한 단계별 안내. 트래픽 분석, IOC 문서화, 차단 및 에스컬레이션 절차 포함.
이 프로젝트는 Check Point Security Gateway에 대한 잠재적 악용 시도를 조사하기 위해 수행되었습니다. 특히 제로데이 취약점 – CVE-2024-24919를 활용한 공격을 대상으로 합니다. 이 경보가 오탐(false positive)인지 실제 침해 시도인지 확인하고, 트래픽을 분석한 후 적절한 차단 및 대응 조치를 취하는 것이 목표였습니다.
172.16.20.146203.160.68.12aCSHELL/../../../../../../../../../../etc/passwdCVE-2024-24919는 Check Point Security Gateway에 영향을 미치는 제로데이 경로 탐색(path traversal) 취약점입니다. 이를 통해 인증되지 않은 원격 공격자가 취약한 엔드포인트에 조작된 HTTP 요청을 보내 /etc/passwd 및 /etc/shadow와 같은 임의의 파일을 읽을 수 있습니다.
이러한 유형의 요청(로그에서 확인됨)은 이 취약점과 일치하며 시스템 파일 읽기 시도로 인해 경보를 트리거합니다.
로그 관리 페이지로 이동하여 대상 IP 172.16.20.146 으로 필터링하고 수신 HTTP 트래픽을 검사했습니다.
| 타임스탬프 | 요청 경로 | 페이로드 |
|---|---|---|
| 15:12:45 | /clients/MyCRL | aCSHELL/../../../../etc/passwd |
| 15:13:10 | /clients/MyCRL | aCSHELL/../../../../etc/shadow |
이것은 경로 탐색 공격(Path Traversal Attack) 이며, 디렉터리 탐색(Directory Traversal) 이라고도 합니다. 이를 통해 공격자는 의도된 웹 디렉터리 외부로 이동하여 보호된 시스템 파일에 접근할 수 있습니다.
이렇게 결론을 내린 이유:
../ (점-점-슬래시) 패턴이 포함되어 있습니다./etc/passwd 및 /etc/shadow와 같은 대상 파일은 표준 지표입니다.
이메일 보안 페이지를 확인하고 다음 키워드로 검색했습니다:
172.16.20.146CP-Spark-Gateway-01CVE-2024-24919penetration test🔍 테스트임을 시사하는 이메일이나 문서는 없었습니다. 이는 시뮬레이션이나 레드팀 작전일 가능성을 배제합니다.
출발지 IP: 203.160.68.12 → 공인 IP 주소
대상 IP: 172.16.20.146 → 사설 IP 주소 (RFC 1918 범위)
이는 트래픽이 외부 공격자로부터 내부 인프라를 대상으로 들어오고 있음을 확인합니다.
HTTP 로그에 다음이 표시됩니다:
"POST /clients/MyCRL HTTP/1.1" 200 1256
/etc/passwd에 접근했을 가능성이 높으며, 이는 성공적인 악용을 입증합니다.
엔드포인트 페이지에 접속하여 대상 IP 172.16.20.146 으로 필터링하고 차단 조치(containment action) 를 실행하여 호스트를 격리했습니다.
이유:
침해 지표(IOC)는 다음과 같은 경우에 중요합니다:
출발지 IP: 203.160.68.12, 203.160.68.13
User-Agent: Mozilla/5.0 (Mac OS X; rv:126.0)
요청 경로:
/clients/MyCRL../../../../etc/passwd, ../../../../etc/shadow대상 포트: 4433 (비표준 HTTPS)
✅ 예 — 이는 실제 환경에서 제로데이 취약점이 성공적으로 악용되어 민감한 파일이 노출된 경우입니다.
에스컬레이션은 다음에 필수적입니다:
경보를 True Positive로 종료했습니다.
"경보가 CVE-2024-24919 악용으로 확인되었습니다. 외부 IP
203.160.68.12가 경로 탐색을 통해 민감한 시스템 파일에 성공적으로 접근했습니다. 호스트 CP-Spark-Gateway-01이 차단 조치되었습니다. IOC 문서화가 완료되었습니다. 고급 포렌식 및 패치 검증을 위해 Tier 2로 에스컬레이션되었습니다."
/clients/MyCRL 엔드포인트에 대한 외부 접근을 차단하십시오.../, ..%2F)에 대한 WAF 규칙을 구현하십시오.이 조사는 사전 예방적 위협 모니터링 및 대응의 중요성을 강조합니다. 제로데이 악용을 신속하게 탐지하고 대응하는 것이 제한된 사고와 광범위한 침해 사이의 차이를 만들 수 있습니다.