
Incident-Analysis-Response-Check-Point-Security-Gateway-CVE-2024-24919-LFI-Exploitation — Updated!
# Estudo de Caso de Resposta a Incidentes (IR) Documentação da investigação de uma tentativa de exploração direcionada à CVE-2024-24919 (Leitura Arbitrária de Arquivos) em um Check Point Security Gateway. Inclui análise abrangente de SIEM, logs de firewall, inspeção bruta de logs de acesso web (`/var/log/access.log`), IOCs, mapeamento MITRE ATT&CK e validação pós-exploração.
Análise de Incidente: Tentativa de Exploração do CVE-2024-24919 no Check Point Security Gateway
📌 Resumo Executivo
Em 6 de junho de 2024, às 15h12, os sistemas de monitoramento de segurança acionaram um alerta para uma tentativa de exploração de alta gravidade direcionada a um Check Point Security Gateway (CP-Spark-Gateway-01, IP: 172.16.20.146). O atacante externo, operando a partir do IP 203.160.68.12, tentou explorar o CVE-2024-24919 (uma vulnerabilidade de Leitura Arbitrária de Arquivos) usando uma solicitação HTTP POST manipulada direcionada ao endpoint /clients/MyCRL com um payload de Directory Traversal (aCSHELL/../../../../../../../../etc/passwd).
Após uma investigação completa de Resposta a Incidentes nos logs do SIEM, Firewall, logs do SO e logs de Acesso Web, foi estabelecido que, embora a leitura inicial do arquivo /etc/passwd tenha sido bem-sucedida (retornando status HTTP 200 com 1256 bytes de metadados de usuários do sistema local), tentativas subsequentes de movimento lateral ou escalonamento (como direcionar /etc/shadow) foram bloqueadas (403 Forbidden). Além disso, auditorias do sistema e revisões de logs de terminal confirmaram a ausência de atividade pós-exploração, como execução remota de código, reverse shells ou criação não autorizada de contas de usuário.
🔍 Descobertas da Investigação e Evidências
1. Alerta do SIEM e Mapeamento de Vulnerabilidade do Ativo
- Ativo Alvo: Check Point Security Gateway (
172.16.20.146) - Gatilho de Detecção: Regra do SIEM
SOC287(Event ID263) para o CVE-2024-24919. - Estrutura do Payload: Solicitação HTTP POST maliciosa contendo
aCSHELL/../../../../../../../../etc/passwd.

(Acima: Mapeamento de vulnerabilidade do ativo e identificação associados ao CVE-2024-24919)
2. Tráfego do Firewall e Histórico de Eventos
- Revisão do tráfego do firewall e do histórico operacional em torno do período do incidente (15h12 - 15h30).

3. Análise dos Logs de Acesso Web (/var/log/access.log)
- Vetor de Comprometimento Bem-sucedido: A solicitação para ler
/etc/passwdretornou um status HTTP200 OK, confirmando a exposição de dados dos detalhes das contas do sistema. - Escalonamento Falho: Uma tentativa subsequente de um scanner externo relacionado (
203.160.68.13) direcionou/etc/shadowe foi rejeitada com sucesso com uma resposta HTTP403 Forbidden. - Verificação de Ruído de Fundo: Entradas simultâneas de endereços IP internos (
192.168.x.x,10.x.x.x,172.16.x.x) realizando solicitações HTTP padrão foram verificadas como atividade corporativa rotineira de rede, completamente não relacionada à intrusão externa.

(Acima: Logs de acesso web brutos exibindo a execução bem-sucedida do LFI juntamente com tentativas de acesso bloqueadas)
4. Marcação de Ativos e Inteligência de Ameaças
- Verificação da configuração do ativo e do endereço IP de origem do atacante (
203.160.68.12) em plataformas de inteligência de ameaças.

(Acima: Verificação de reputação no VirusTotal confirmando atribuição maliciosa/suspeita)
🛡️ Remediação e Recomendações
- Aplicação Imediata de Patches: Aplicar o hotfix oficial da Check Point ou a atualização de firmware para remediar permanentemente o CVE-2024-24919.
- Bloqueio no Perímetro: Aplicar regras de firewall para bloquear o tráfego originado do endereço IP externo malicioso
203.160.68.12(AS 10099 - China Unicom Global). - Higiene de Credenciais: Realizar redefinições proativas de senhas para as contas de serviço e de usuário padrão identificadas no arquivo de configuração exposto.