返回更新列表
已更新Sep 2, 2026

Incident-Analysis-Response-Check-Point-Security-Gateway-CVE-2024-24919-LFI-Exploitation — 已更新!

# 事件响应(IR)案例研究:针对 Check Point 安全网关上 CVE-2024-24919(任意文件读取)利用尝试的调查记录。包含全面的 SIEM 分析、防火墙日志、原始 Web 访问日志检查(`/var/log/access.log`)、IOC、MITRE ATT&CK 映射以及利用后验证。

分享

Read on Medium

事件分析:Check Point 安全网关 CVE-2024-24919 利用尝试

📌 执行摘要

2024年6月6日下午03:12,安全监控系统针对一次针对 Check Point 安全网关(CP-Spark-Gateway-01,IP:172.16.20.146)的高危漏洞利用尝试触发了警报。外部攻击者(源 IP 为 203.160.68.12)试图利用 CVE-2024-24919(任意文件读取漏洞),通过向 /clients/MyCRL 端点发送精心构造的 HTTP POST 请求,并携带目录遍历载荷(aCSHELL/../../../../../../../../etc/passwd)。

经过对 SIEM、防火墙日志、操作系统日志和 Web 访问日志的全面事件响应调查,确认虽然针对 /etc/passwd 的初始文件读取成功(返回 HTTP 状态码 200,包含 1256 字节的本地系统用户元数据),但后续的横向移动或权限提升尝试(如针对 /etc/shadow)均被阻止(403 Forbidden)。此外,系统审计和终端日志审查确认不存在利用后活动,如远程代码执行、反向 Shell 或未授权用户账户创建。


🔍 调查发现与证据

1. SIEM 警报与资产漏洞映射

  • 目标资产: Check Point 安全网关(172.16.20.146
  • 检测触发: SIEM 规则 SOC287(事件 ID 263),针对 CVE-2024-24919。
  • 载荷结构: 包含 aCSHELL/../../../../../../../../etc/passwd 的恶意 HTTP POST 请求。

SIEM 警报详情

(上图:与 CVE-2024-24919 相关的资产漏洞映射与识别)


2. 防火墙流量与事件历史

  • 审查事件时间窗口(下午03:12 - 03:30)内的防火墙流量和运行历史。

防火墙日志


3. Web 访问日志分析(/var/log/access.log

  • 成功入侵向量: 读取 /etc/passwd 的请求返回 HTTP 200 OK 状态,确认系统账户信息数据泄露。
  • 失败提权尝试: 关联外部扫描器(203.160.68.13)随后针对 /etc/shadow 的尝试被成功拒绝,返回 HTTP 403 Forbidden 响应。
  • 背景噪音验证: 来自内部 IP 地址(192.168.x.x10.x.x.x172.16.x.x)执行标准 HTTP 请求的并发条目,经确认为常规企业网络活动,与外部入侵完全无关。

访问日志

(上图:原始 Web 访问日志,显示成功的 LFI 执行以及被阻止的访问尝试)


4. 资产标记与威胁情报

  • 对照威胁情报平台验证资产配置及攻击者源 IP 地址(203.160.68.12)。

资产标记 威胁情报

(上图:VirusTotal 信誉检查确认恶意/可疑归属)


🛡️ 修复措施与建议

  • 立即修补: 应用官方 Check Point 热修复或固件升级,以永久修复 CVE-2024-24919
  • 边界封锁: 强制执行防火墙规则,阻止来自恶意外部源 IP 203.160.68.12(AS 10099 - 中国联通国际)的流量。
  • 凭据卫生: 对暴露配置文件中识别出的标准服务和用户账户主动执行密码重置。

分类