Назад к обновлениям
UpdatedSep 2, 2026

Incident-Analysis-Response-Check-Point-Security-Gateway-CVE-2024-24919-LFI-Exploitation — Updated!

# Разбор инцидента (IR): исследование попытки эксплуатации CVE-2024-24919 (произвольное чтение файлов) на Check Point Security Gateway Документация по разбору инцидента (IR), описывающая расследование попытки эксплуатации уязвимости CVE-2024-24919 (произвольное чтение файлов) на межсетевом экране Check Point Security Gateway. Включает комплексный анализ SIEM, журналы межсетевого экрана, проверку необработанных журналов веб-доступа (`/var/log/access.log`), индикаторы компрометации (IOC), сопоставление с MITRE ATT&CK и проверку пост-эксплуатационной активности.

Поделиться

Read on Medium

Анализ инцидента: Попытка эксплуатации CVE-2024-24919 на Check Point Security Gateway

📌 Краткое резюме

6 июня 2024 года в 15:12 системы мониторинга безопасности зафиксировали оповещение о попытке эксплуатации уязвимости высокого уровня критичности, нацеленной на Check Point Security Gateway (CP-Spark-Gateway-01, IP: 172.16.20.146). Внешний злоумышленник, действующий с IP-адреса 203.160.68.12, предпринял попытку эксплуатации CVE-2024-24919 (уязвимость произвольного чтения файлов) с помощью специально сформированного HTTP POST-запроса, направленного на конечную точку /clients/MyCRL, с полезной нагрузкой Directory Traversal (aCSHELL/../../../../../../../../etc/passwd).

В ходе тщательного расследования инцидента с использованием SIEM, журналов межсетевого экрана, журналов ОС и журналов веб-доступа было установлено, что, хотя первоначальное чтение файла /etc/passwd прошло успешно (возвращён HTTP-статус 200 с 1256 байтами метаданных локальных пользователей системы), последующие попытки латерального перемещения или повышения привилегий (например, обращение к /etc/shadow) были заблокированы (403 Forbidden). Кроме того, аудит системы и анализ терминальных журналов подтвердили отсутствие активности после эксплуатации, такой как удалённое выполнение кода, обратные оболочки или несанкционированное создание учётных записей пользователей.


🔍 Результаты расследования и доказательства

1. Оповещение SIEM и сопоставление уязвимостей активов

  • Целевой актив: Check Point Security Gateway (172.16.20.146)
  • Триггер обнаружения: Правило SIEM SOC287 (ID события 263) для CVE-2024-24919.
  • Структура полезной нагрузки: Вредоносный HTTP POST-запрос, содержащий aCSHELL/../../../../../../../../etc/passwd.

Детали оповещения SIEM

(Выше: Сопоставление уязвимостей активов и идентификация, связанные с CVE-2024-24919)


2. Трафик межсетевого экрана и история событий

  • Анализ трафика межсетевого экрана и операционной истории за период инцидента (15:12–15:30).

Журналы межсетевого экрана


3. Анализ журналов веб-доступа (/var/log/access.log)

  • Успешный вектор компрометации: Запрос на чтение /etc/passwd вернул статус HTTP 200 OK, что подтверждает раскрытие данных учётных записей системы.
  • Неудачная эскалация: Последующая попытка связанного внешнего сканера (203.160.68.13) была направлена на /etc/shadow и была успешно отклонена с ответом HTTP 403 Forbidden.
  • Проверка фонового шума: Одновременные записи с внутренних IP-адресов (192.168.x.x, 10.x.x.x, 172.16.x.x), выполняющих стандартные HTTP-запросы, были проверены и признаны обычной корпоративной сетевой активностью, совершенно не связанной с внешним вторжением.

Журналы доступа

(Выше: Необработанные журналы веб-доступа, отображающие успешное выполнение LFI наряду с заблокированными попытками доступа)


4. Тегирование активов и разведка угроз

  • Проверка конфигурации актива и исходного IP-адреса злоумышленника (203.160.68.12) по платформам разведки угроз.

Тегирование активов Разведка угроз

(Выше: Проверка репутации VirusTotal, подтверждающая вредоносную/подозрительную атрибуцию)


🛡️ Устранение и рекомендации

  • Немедленное обновление: Примените официальный горячий фикс Check Point или обновление прошивки для окончательного устранения CVE-2024-24919.
  • Блокировка на периметре: Внедрите правила межсетевого экрана для блокировки трафика, исходящего с вредоносного внешнего исходного IP-адреса 203.160.68.12 (AS 10099 — China Unicom Global).
  • Гигиена учётных данных: Выполните упреждающий сброс паролей для стандартных сервисных и пользовательских учётных записей, идентифицированных в раскрытом конфигурационном файле.

Категории