# Estudo de Caso de Resposta a Incidentes (IR) Documentação da investigação de uma tentativa de exploração direcionada à CVE-2024-24919 (Leitura Arbitrária de Arquivos) em um Check Point Security Gateway. Inclui análise abrangente de SIEM, logs de firewall, inspeção bruta de logs de acesso web (`/var/log/access.log`), IOCs, mapeamento MITRE ATT&CK e validação pós-exploração.
Em 6 de junho de 2024, às 15h12, os sistemas de monitoramento de segurança acionaram um alerta para uma tentativa de exploração de alta gravidade direcionada a um Check Point Security Gateway (CP-Spark-Gateway-01, IP: 172.16.20.146). O atacante externo, operando a partir do IP 203.160.68.12, tentou explorar o CVE-2024-24919 (uma vulnerabilidade de Leitura Arbitrária de Arquivos) usando uma solicitação HTTP POST manipulada direcionada ao endpoint /clients/MyCRL com um payload de Directory Traversal (aCSHELL/../../../../../../../../etc/passwd).
Após uma investigação completa de Resposta a Incidentes nos logs do SIEM, Firewall, logs do SO e logs de Acesso Web, foi estabelecido que, embora a leitura inicial do arquivo /etc/passwd tenha sido bem-sucedida (retornando status HTTP 200 com 1256 bytes de metadados de usuários do sistema local), tentativas subsequentes de movimento lateral ou escalonamento (como direcionar /etc/shadow) foram bloqueadas (403 Forbidden). Além disso, auditorias do sistema e revisões de logs de terminal confirmaram a ausência de atividade pós-exploração, como execução remota de código, reverse shells ou criação não autorizada de contas de usuário.
172.16.20.146)SOC287 (Event ID 263) para o CVE-2024-24919.aCSHELL/../../../../../../../../etc/passwd.
(Acima: Mapeamento de vulnerabilidade do ativo e identificação associados ao CVE-2024-24919)

/var/log/access.log)/etc/passwd retornou um status HTTP 200 OK, confirmando a exposição de dados dos detalhes das contas do sistema.203.160.68.13) direcionou /etc/shadow e foi rejeitada com sucesso com uma resposta HTTP 403 Forbidden.192.168.x.x, 10.x.x.x, 172.16.x.x) realizando solicitações HTTP padrão foram verificadas como atividade corporativa rotineira de rede, completamente não relacionada à intrusão externa.
(Acima: Logs de acesso web brutos exibindo a execução bem-sucedida do LFI juntamente com tentativas de acesso bloqueadas)
203.160.68.12) em plataformas de inteligência de ameaças.

(Acima: Verificação de reputação no VirusTotal confirmando atribuição maliciosa/suspeita)
203.160.68.12 (AS 10099 - China Unicom Global).