
已更新Sep 2, 2026
Incident-Analysis-Response-Check-Point-Security-Gateway-CVE-2024-24919-LFI-Exploitation — 已更新!
# 事件响应(IR)案例研究:针对 Check Point 安全网关上 CVE-2024-24919(任意文件读取)利用尝试的调查记录。包含全面的 SIEM 分析、防火墙日志、原始 Web 访问日志检查(`/var/log/access.log`)、IOC、MITRE ATT&CK 映射以及利用后验证。
事件分析:Check Point 安全网关 CVE-2024-24919 利用尝试
📌 执行摘要
2024年6月6日下午03:12,安全监控系统针对一次针对 Check Point 安全网关(CP-Spark-Gateway-01,IP:172.16.20.146)的高危漏洞利用尝试触发了警报。外部攻击者(源 IP 为 203.160.68.12)试图利用 CVE-2024-24919(任意文件读取漏洞),通过向 /clients/MyCRL 端点发送精心构造的 HTTP POST 请求,并携带目录遍历载荷(aCSHELL/../../../../../../../../etc/passwd)。
经过对 SIEM、防火墙日志、操作系统日志和 Web 访问日志的全面事件响应调查,确认虽然针对 /etc/passwd 的初始文件读取成功(返回 HTTP 状态码 200,包含 1256 字节的本地系统用户元数据),但后续的横向移动或权限提升尝试(如针对 /etc/shadow)均被阻止(403 Forbidden)。此外,系统审计和终端日志审查确认不存在利用后活动,如远程代码执行、反向 Shell 或未授权用户账户创建。
🔍 调查发现与证据
1. SIEM 警报与资产漏洞映射
- 目标资产: Check Point 安全网关(
172.16.20.146) - 检测触发: SIEM 规则
SOC287(事件 ID263),针对 CVE-2024-24919。 - 载荷结构: 包含
aCSHELL/../../../../../../../../etc/passwd的恶意 HTTP POST 请求。

(上图:与 CVE-2024-24919 相关的资产漏洞映射与识别)
2. 防火墙流量与事件历史
- 审查事件时间窗口(下午03:12 - 03:30)内的防火墙流量和运行历史。

3. Web 访问日志分析(/var/log/access.log)
- 成功入侵向量: 读取
/etc/passwd的请求返回 HTTP200 OK状态,确认系统账户信息数据泄露。 - 失败提权尝试: 关联外部扫描器(
203.160.68.13)随后针对/etc/shadow的尝试被成功拒绝,返回 HTTP403 Forbidden响应。 - 背景噪音验证: 来自内部 IP 地址(
192.168.x.x、10.x.x.x、172.16.x.x)执行标准 HTTP 请求的并发条目,经确认为常规企业网络活动,与外部入侵完全无关。

(上图:原始 Web 访问日志,显示成功的 LFI 执行以及被阻止的访问尝试)
4. 资产标记与威胁情报
- 对照威胁情报平台验证资产配置及攻击者源 IP 地址(
203.160.68.12)。

(上图:VirusTotal 信誉检查确认恶意/可疑归属)
🛡️ 修复措施与建议
- 立即修补: 应用官方 Check Point 热修复或固件升级,以永久修复 CVE-2024-24919。
- 边界封锁: 强制执行防火墙规则,阻止来自恶意外部源 IP
203.160.68.12(AS 10099 - 中国联通国际)的流量。 - 凭据卫生: 对暴露配置文件中识别出的标准服务和用户账户主动执行密码重置。