
Пошаговое руководство по обнаружению, расследованию и реагированию на атаку с обходом пути CVE-2024-24919, включая анализ журналов, проверку данных об угрозах и изоляцию сервера.
Вот оповещение, полученное в SIEM

Во-первых, что такое CVE-2024-24919? Вот описание на сайте NIST.

После дополнительных исследований стало ясно, что CVE-2024-24919 — это атака path traversal, что объясняет запрос к каталогу '/etc/passwd'.

Каталог /etc/passwd хранит информацию об учетных записях пользователей, включая имя пользователя, идентификатор пользователя (UID), идентификатор группы (GID), домашний каталог и командную оболочку входа.
Этого достаточно, чтобы изолировать сервер, и я продолжу расследование на предмет других признаков компрометации.

Сначала я проверю исходный IP-адрес в канале Threat Intelligence. Он помечен как вредоносный, в частности из-за CVE-2024-24919.

Также он был зафиксирован на AbuseIPDB и VirusTotal.

Поиск в журналах по исходному IP-адресу показывает три события.
Два из них соответствуют тому, что было видно в оповещении SIEM.
При расследовании первой записи в журнале (без времени события) указано, что исходным адресом является 203.160.68.12 (подозрительный IP).

Однако в необработанном журнале указано, что IP-адрес — 203.160.68.13; на этот раз запрос направлен к каталогу '/etc/shadow'. Этот каталог хранит зашифрованные хеши паролей для учетных записей пользователей системы. Кроме того, поиск по журналам для 203.160.68.13 не дает результатов, и он не отмечен в канале Threat Intelligence или на AbuseIPDB/Talos/VirusTotal.

Проверка журналов для целевого IP-адреса (172.16.20.146) показывает те же записи, что и выше, а также еще одну, содержащую список IP-адресов, которые обращались к серверу. Здесь мы видим, что 203.160.68.12 действительно выполнил три отдельных подключения, а 203.160.68.13 — только одно.

Целевой адрес (172.16.20.146) является сервером, и он выполнил три подключения с 203.160.68.12 и два с 203.160.68.13.
