
以下是 SIEM 上收到的告警

首先,什么是 CVE-2024-24919?以下是 NIST 网站上的描述。

经过进一步研究,CVE-2024-24919 是一种路径遍历攻击,这解释了为何请求指向 '/etc/passwd' 目录。

/etc/passwd 目录存储了用户账户信息,包括用户名、用户 ID(UID)、组 ID(GID)、主目录和登录 shell。
这足以让我封禁该服务器,我还会进一步调查是否有其他受损迹象。

首先,我在威胁情报源中检查源 IP。该 IP 已被标记为恶意,特别是因为 CVE-2024-24919。

该 IP 也出现在 AbuseIPDB 和 VirusTotal 上。

搜索日志中该源 IP 的记录,共发现三个事件。
其中两个事件与 SIEM 告警中的内容相符。
调查第一条日志(无事件时间),显示源地址为 203.160.68.12(可疑 IP)。

然而,原始日志显示 IP 为 203.160.68.13;这一次,它请求的是 '/etc/shadow' 目录。该目录存储了系统用户账户的加密密码哈希值。此外,搜索 203.160.68.13 的日志没有结果,该 IP 也未在威胁情报源、AbuseIPDB、Talos 或 VirusTotal 上被标记。

检查目标 IP(172.16.20.146)的日志,发现了与上述相同的日志,以及另一个包含访问过该服务器的 IP 列表的日志。在这里,我们看到 203.160.68.12 建立了三个独立连接,而 203.160.68.13 只建立了一个连接。

目标地址(172.16.20.146)是一台服务器,它与 203.160.68.12 建立了三个连接,与 203.160.68.13 建立了两个连接。
