
Passo a passo de detecção, investigação e resposta a um ataque de path traversal CVE-2024-24919, incluindo análise de logs, verificações de threat intel e contenção do servidor.
Aqui está o alerta recebido no SIEM

Primeiramente, o que é CVE-2024-24919? Aqui está a descrição no site do NIST.

Após mais alguma pesquisa, CVE-2024-24919 é um ataque de travessia de caminho (path traversal), o que explica a requisição feita ao diretório '/etc/passwd'.

O diretório /etc/passwd armazena informações de contas de usuários, incluindo nome de usuário, ID do usuário (UID), ID do grupo (GID), diretório inicial (home) e shell de login
Isso é suficiente para eu conter o servidor, e investigarei mais a fundo em busca de quaisquer outros sinais de comprometimento.

Primeiro, começarei verificando o IP de origem no feed de inteligência de ameaças. Ele foi sinalizado como malicioso, especificamente por causa do CVE-2024-24919

Ele também foi reportado no AbuseIPDB e no VirusTotal
O servidor (172.16.20.146) foi colocado em quarentena e coloquei os dois IPs suspeitos na lista negra: 203.160.68.12 e 203.160.68.13. Todos os usuários impactados devem alterar suas senhas como precaução. Os atacantes realizaram um ataque de travessia de caminho (path traversal), acessando os dados dentro dos diretórios /etc/passwd e /etc/shadow. Esses arquivos contêm informações de usuários, incluindo nomes de usuário, IDs de usuário e senhas com hash. Se os atacantes descobrirem o algoritmo de hash utilizado, poderão descobrir as senhas. O servidor foi contido e os IPs suspeitos foram colocados na lista negra, e todos os usuários impactados devem alterar suas senhas como precaução.

Pesquisar os logs pelo IP de origem mostra três eventos.
Dois dos eventos se correlacionam com o que foi visto no alerta do SIEM.
Investigando o primeiro log (Sem Hora do Evento), ele indica que o endereço de origem é 203.160.68.12 (o IP suspeito).

No entanto, o log bruto indica que o IP é 203.160.68.13; desta vez, ele está requisitando o diretório '/etc/shadow'. Esse diretório armazena os hashes de senhas criptografadas das contas de usuários no sistema. Além disso, pesquisar os logs por 203.160.68.13 não retorna resultados, e ele não está sinalizado no feed de inteligência de ameaças nem no AbuseIPDB/Talos/VirusTotal.

Verificar os logs pelo IP de destino (172.16.20.146) mostra os mesmos logs vistos acima e outro contendo uma lista de IPs que acessaram o servidor. Aqui, vemos que 203.160.68.12 realmente fez três conexões separadas, e 203.160.68.13 fez apenas uma.

O endereço de destino (172.16.20.146) é um servidor, e ele fez três conexões com 203.160.68.12 e duas com 203.160.68.13
