
Passo a passo para detecção e análise da exploração do CVE-2024-24919 usando uma plataforma SIEM, incluindo análise de tráfego, documentação de IOC, procedimentos de contenção e escalonamento.
Este projeto foi conduzido para investigar uma tentativa potencial de exploração contra um Check Point Security Gateway, especificamente aproveitando uma vulnerabilidade de dia zero – CVE-2024-24919. O objetivo era determinar se este alerta era um falso positivo ou uma tentativa legítima de violação, analisar o tráfego e tomar as medidas apropriadas de contenção e resposta.
172.16.20.146203.160.68.12aCSHELL/../../../../../../../../../../etc/passwdCVE-2024-24919 é uma vulnerabilidade de path traversal de dia zero que afeta Check Point Security Gateways. Ela permite que atacantes remotos não autenticados leiam arquivos arbitrários, como /etc/passwd e /etc/shadow, enviando requisições HTTP manipuladas para endpoints vulneráveis.
Este tipo de requisição (visto em nossos logs) é consistente com esta vulnerabilidade e aciona alertas devido à sua tentativa de explorar leituras de arquivos do sistema.

Naveguei até a página de Gerenciamento de Logs, filtrei pelo IP de Destino 172.16.20.146 e inspecionei o tráfego HTTP recebido.



| Timestamp | Caminho da Requisição | Payload |
|---|---|---|
| 15:12:45 | /clients/MyCRL | aCSHELL/../../../../etc/passwd |
| 15:13:10 | /clients/MyCRL | aCSHELL/../../../../etc/shadow |


Este é um Ataque de Path Traversal, também conhecido como Directory Traversal. Ele permite que atacantes naveguem para fora do diretório web pretendido e acessem arquivos protegidos do sistema.
Por que concluímos isso:
../ (dot-dot-slash)./etc/passwd e /etc/shadow são indicadores padrão.
Verifiquei a Página de Segurança de E-mail e pesquisei usando estas palavras-chave:
172.16.20.146CP-Spark-Gateway-01CVE-2024-24919teste de penetração🔍 Nenhum e-mail ou documentação sugeriu que isso foi um teste. Isso provavelmente descarta uma simulação ou operação de equipe vermelha.


IP de Origem: 203.160.68.12 → Endereço IP Público
IP de Destino: 172.16.20.146 → Endereço IP Privado (faixa RFC 1918)
Isso confirma que o tráfego está vindo de um atacante externo visando a infraestrutura interna.
O log HTTP mostra:
"POST /clients/MyCRL HTTP/1.1" 200 1256
/etc/passwd, validando uma exploração bem-sucedida.
Acessei a página de Endpoint, filtrei pelo IP de destino 172.16.20.146 e executei uma ação de contenção para isolar o host.
Por quê?
Indicadores de Comprometimento (IOCs) são cruciais para:
IP de Origem: 203.160.68.12, 203.160.68.13
User-Agent: Mozilla/5.0 (Mac OS X; rv:126.0)
Caminhos da Requisição:
/clients/MyCRL../../../../etc/passwd, ../../../../etc/shadowPorta Alvo: 4433 (HTTPS não padrão)

✅ Sim — Esta é uma vulnerabilidade de dia zero explorada com sucesso em um ambiente ao vivo, expondo arquivos sensíveis.
O escalonamento é essencial para:
Fechei o alerta como um Verdadeiro Positivo.

"Alerta confirmado como exploração da CVE-2024-24919. O IP externo
203.160.68.12acessou com sucesso arquivos sensíveis do sistema via path traversal. O host CP-Spark-Gateway-01 foi contido. Documentação de IOC concluída. Escalonado para o Nível 2 para perícia avançada e verificação de patch."
/clients/MyCRL.../, ..%2F).Esta investigação destaca a importância crítica do monitoramento proativo de ameaças e da resposta. Detectar e responder a explorações de dia zero rapidamente pode fazer a diferença entre um incidente contido e uma violação generalizada.