Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Detecting-and-Analyzing-CVE-2024-24919-Exploitation — SIEM 플랫폼을 사용한 CVE-2024-24919 악용 탐지 및 분석에 대한 단계별 안내. 트래픽 분석, IOC 문서화, 차단 및 에스컬레이션 절차 포함. | Kitploit
도구/GitHubGitHub/macuchegit/detecting-and-analyzing-cve-2024-24919-exploitation
Indicator of Compromise (IOC) ManagementVulnerability AnalysisWeb SecurityDigital ForensicsThreat IntelligenceLearning & EducationIncident ResponseLabs & Practice

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
macuchegit/detecting-and-analyzing-cve-2024-24919-exploitation

Detecting-and-Analyzing-CVE-2024-24919-Exploitation

SIEM 플랫폼을 사용한 CVE-2024-24919 악용 탐지 및 분석에 대한 단계별 안내. 트래픽 분석, IOC 문서화, 차단 및 에스컬레이션 절차 포함.

저장소 보기
1년 전아직 검토되지 않음
cover photo

🔍 Let's Defend SIEM을 활용한 제로데이 공격 조사

👉 CVE-2024-24919 악용 탐지 및 분석 실습


🎯 조사 목적

이 프로젝트는 Check Point Security Gateway에 대한 잠재적 악용 시도를 조사하기 위해 수행되었습니다. 특히 제로데이 취약점 – CVE-2024-24919를 활용한 공격을 대상으로 합니다. 이 경보가 오탐(false positive)인지 실제 침해 시도인지 확인하고, 트래픽을 분석한 후 적절한 차단 및 대응 조치를 취하는 것이 목표였습니다.


🛠️ 사용 도구 및 환경

  • SIEM 플랫폼: Let's Defend (클라우드 기반 위협 탐지 및 조사 도구)
  • 가상 랩: Let's Defend 내에서 제공됨
  • 대상 호스트: CP-Spark-Gateway-01
  • 로그 분석 기능: HTTP 트래픽 로그, 엔드포인트 필터링, 이메일 보안 콘솔
  • 위협 인텔리전스: NVD, Check Point 보안 권고 등 온라인 소스

⭐ 경보 개요

  • 트리거된 규칙: SOC287 - Check Point 게이트웨이에서의 임의 파일 읽기 (CVE-2024-24919)
  • 이벤트 ID: 263
  • 타임스탬프: 2024년 6월 6일 오후 3시 12분
  • 대상 IP: 172.16.20.146
  • 출발지 IP: 203.160.68.12
  • 장치 조치: 허용됨
  • 요청: aCSHELL/../../../../../../../../../../etc/passwd
  • User-Agent: Mac OS X의 Mozilla Firefox로 위장됨

🧪 사전 분석: CVE-2024-24919 이해하기

CVE-2024-24919는 Check Point Security Gateway에 영향을 미치는 제로데이 경로 탐색(path traversal) 취약점입니다. 이를 통해 인증되지 않은 원격 공격자가 취약한 엔드포인트에 조작된 HTTP 요청을 보내 /etc/passwd 및 /etc/shadow와 같은 임의의 파일을 읽을 수 있습니다.

🔗 Check Point 권고

이러한 유형의 요청(로그에서 확인됨)은 이 취약점과 일치하며 시스템 파일 읽기 시도로 인해 경보를 트리거합니다.


🔎 1단계: HTTP 트래픽 분석

image

로그 관리 페이지로 이동하여 대상 IP 172.16.20.146 으로 필터링하고 수신 HTTP 트래픽을 검사했습니다.

image

🔥 주요 발견 사항:

image image
타임스탬프요청 경로페이로드
15:12:45/clients/MyCRLaCSHELL/../../../../etc/passwd
15:13:10/clients/MyCRLaCSHELL/../../../../etc/shadow
  • 페이로드는 중요한 시스템 파일을 읽기 위해 경로 탐색을 명확히 시도합니다.
  • 이러한 파일은 사용자 자격 증명 및 비밀번호 해시를 저장하는 데 사용됩니다.
  • HTTP 상태 200과 응답 크기: 1256바이트는 서버가 데이터를 성공적으로 반환했음을 나타냅니다. 이는 악용에 성공했을 가능성이 있음을 시사합니다.
image

🚨 2단계: 이 공격의 유형은 무엇인가요?

image

이것은 경로 탐색 공격(Path Traversal Attack) 이며, 디렉터리 탐색(Directory Traversal) 이라고도 합니다. 이를 통해 공격자는 의도된 웹 디렉터리 외부로 이동하여 보호된 시스템 파일에 접근할 수 있습니다.

이렇게 결론을 내린 이유:

  • 요청에 반복적인 ../ (점-점-슬래시) 패턴이 포함되어 있습니다.
  • /etc/passwd 및 /etc/shadow와 같은 대상 파일은 표준 지표입니다.

🧪 3단계: 이것은 계획된 테스트였나요?

image

이메일 보안 페이지를 확인하고 다음 키워드로 검색했습니다:

  • 172.16.20.146
  • CP-Spark-Gateway-01
  • CVE-2024-24919
  • penetration test

🔍 테스트임을 시사하는 이메일이나 문서는 없었습니다. 이는 시뮬레이션이나 레드팀 작전일 가능성을 배제합니다.

image

🌐 4단계: 트래픽 방향 분석

image

출발지 IP: 203.160.68.12 → 공인 IP 주소 대상 IP: 172.16.20.146 → 사설 IP 주소 (RFC 1918 범위)

🔁 방향: 인터넷 → 회사 네트워크

이는 트래픽이 외부 공격자로부터 내부 인프라를 대상으로 들어오고 있음을 확인합니다.


🧠 5단계: 공격이 성공했나요?

HTTP 로그에 다음이 표시됩니다:

root@kitploit:~
"POST /clients/MyCRL HTTP/1.1" 200 1256
  • HTTP 200 OK는 성공을 나타냅니다.
  • 응답 크기(1256바이트) 는 시스템이 데이터를 반환했음을 시사합니다.
  • 공격자가 /etc/passwd에 접근했을 가능성이 높으며, 이는 성공적인 악용을 입증합니다.

🛡️ 차단 조치

image

엔드포인트 페이지에 접속하여 대상 IP 172.16.20.146 으로 필터링하고 차단 조치(containment action) 를 실행하여 호스트를 격리했습니다.

이유:

  • 호스트가 손상되었습니다.
  • 내부 네트워크로의 피벗(pivot)이나 데이터 유출에 사용될 수 있습니다.

🧾 6단계: IOC 문서화

중요한 이유:

침해 지표(IOC)는 다음과 같은 경우에 중요합니다:

  • 외부 위협 인텔리전스 커뮤니티에 알리기
  • 향후 탐지 규칙 작성
  • 보안 태세 강화

📌 식별된 IOC:

  • 출발지 IP: 203.160.68.12, 203.160.68.13

  • User-Agent: Mozilla/5.0 (Mac OS X; rv:126.0)

  • 요청 경로:

    • /clients/MyCRL
    • 페이로드: ../../../../etc/passwd, ../../../../etc/shadow
  • 대상 포트: 4433 (비표준 HTTPS)


⬆️ 7단계: Tier 2 에스컬레이션?

image

✅ 예 — 이는 실제 환경에서 제로데이 취약점이 성공적으로 악용되어 민감한 파일이 노출된 경우입니다.

에스컬레이션은 다음에 필수적입니다:

  • 심층 포렌식
  • 패치 검증
  • 법률, 규정 준수 및 경영진 이해 관계자 조정

📄 8단계: 최종 분석 및 의견

경보를 True Positive로 종료했습니다.

image

📝 간략한 의견:

"경보가 CVE-2024-24919 악용으로 확인되었습니다. 외부 IP 203.160.68.12가 경로 탐색을 통해 민감한 시스템 파일에 성공적으로 접근했습니다. 호스트 CP-Spark-Gateway-01이 차단 조치되었습니다. IOC 문서화가 완료되었습니다. 고급 포렌식 및 패치 검증을 위해 Tier 2로 에스컬레이션되었습니다."


🔐 예방 권장 사항

  • 🧱 CVE-2024-24919에 대한 공급업체 패치를 즉시 적용하십시오 (Check Point 핫픽스).
  • 🔒 /clients/MyCRL 엔드포인트에 대한 외부 접근을 차단하십시오.
  • 🧬 탐색 패턴(../, ..%2F)에 대한 WAF 규칙을 구현하십시오.
  • 🔍 비정상적인 포트 활동(예: 4433)을 모니터링하십시오.
  • 🔄 방화벽 및 SIEM 규칙을 정기적으로 업데이트하고 감사하십시오.
  • 📚 최신 제로데이 위협에 대한 내부 교육을 실시하십시오.

✅ 결론

이 조사는 사전 예방적 위협 모니터링 및 대응의 중요성을 강조합니다. 제로데이 악용을 신속하게 탐지하고 대응하는 것이 제한된 사고와 광범위한 침해 사이의 차이를 만들 수 있습니다.

도구 다운로드