
Incident-Analysis-Response-Check-Point-Security-Gateway-CVE-2024-24919-LFI-Exploitation — Updated!
# Разбор инцидента (IR): исследование попытки эксплуатации CVE-2024-24919 (произвольное чтение файлов) на Check Point Security Gateway Документация по разбору инцидента (IR), описывающая расследование попытки эксплуатации уязвимости CVE-2024-24919 (произвольное чтение файлов) на межсетевом экране Check Point Security Gateway. Включает комплексный анализ SIEM, журналы межсетевого экрана, проверку необработанных журналов веб-доступа (`/var/log/access.log`), индикаторы компрометации (IOC), сопоставление с MITRE ATT&CK и проверку пост-эксплуатационной активности.
Анализ инцидента: Попытка эксплуатации CVE-2024-24919 на Check Point Security Gateway
📌 Краткое резюме
6 июня 2024 года в 15:12 системы мониторинга безопасности зафиксировали оповещение о попытке эксплуатации уязвимости высокого уровня критичности, нацеленной на Check Point Security Gateway (CP-Spark-Gateway-01, IP: 172.16.20.146). Внешний злоумышленник, действующий с IP-адреса 203.160.68.12, предпринял попытку эксплуатации CVE-2024-24919 (уязвимость произвольного чтения файлов) с помощью специально сформированного HTTP POST-запроса, направленного на конечную точку /clients/MyCRL, с полезной нагрузкой Directory Traversal (aCSHELL/../../../../../../../../etc/passwd).
В ходе тщательного расследования инцидента с использованием SIEM, журналов межсетевого экрана, журналов ОС и журналов веб-доступа было установлено, что, хотя первоначальное чтение файла /etc/passwd прошло успешно (возвращён HTTP-статус 200 с 1256 байтами метаданных локальных пользователей системы), последующие попытки латерального перемещения или повышения привилегий (например, обращение к /etc/shadow) были заблокированы (403 Forbidden). Кроме того, аудит системы и анализ терминальных журналов подтвердили отсутствие активности после эксплуатации, такой как удалённое выполнение кода, обратные оболочки или несанкционированное создание учётных записей пользователей.
🔍 Результаты расследования и доказательства
1. Оповещение SIEM и сопоставление уязвимостей активов
- Целевой актив: Check Point Security Gateway (
172.16.20.146) - Триггер обнаружения: Правило SIEM
SOC287(ID события263) для CVE-2024-24919. - Структура полезной нагрузки: Вредоносный HTTP POST-запрос, содержащий
aCSHELL/../../../../../../../../etc/passwd.

(Выше: Сопоставление уязвимостей активов и идентификация, связанные с CVE-2024-24919)
2. Трафик межсетевого экрана и история событий
- Анализ трафика межсетевого экрана и операционной истории за период инцидента (15:12–15:30).

3. Анализ журналов веб-доступа (/var/log/access.log)
- Успешный вектор компрометации: Запрос на чтение
/etc/passwdвернул статус HTTP200 OK, что подтверждает раскрытие данных учётных записей системы. - Неудачная эскалация: Последующая попытка связанного внешнего сканера (
203.160.68.13) была направлена на/etc/shadowи была успешно отклонена с ответом HTTP403 Forbidden. - Проверка фонового шума: Одновременные записи с внутренних IP-адресов (
192.168.x.x,10.x.x.x,172.16.x.x), выполняющих стандартные HTTP-запросы, были проверены и признаны обычной корпоративной сетевой активностью, совершенно не связанной с внешним вторжением.

(Выше: Необработанные журналы веб-доступа, отображающие успешное выполнение LFI наряду с заблокированными попытками доступа)
4. Тегирование активов и разведка угроз
- Проверка конфигурации актива и исходного IP-адреса злоумышленника (
203.160.68.12) по платформам разведки угроз.

(Выше: Проверка репутации VirusTotal, подтверждающая вредоносную/подозрительную атрибуцию)
🛡️ Устранение и рекомендации
- Немедленное обновление: Примените официальный горячий фикс Check Point или обновление прошивки для окончательного устранения CVE-2024-24919.
- Блокировка на периметре: Внедрите правила межсетевого экрана для блокировки трафика, исходящего с вредоносного внешнего исходного IP-адреса
203.160.68.12(AS 10099 — China Unicom Global). - Гигиена учётных данных: Выполните упреждающий сброс паролей для стандартных сервисных и пользовательских учётных записей, идентифицированных в раскрытом конфигурационном файле.