Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Detecting-and-Analyzing-CVE-2024-24919-Exploitation — 使用SIEM平台检测和分析CVE-2024-24919利用的逐步指南,包括流量分析、IOC文档记录、遏制和升级程序。 | Kitploit
工具/GitHubGitHub/macuchegit/detecting-and-analyzing-cve-2024-24919-exploitation
危害指标 (IOC) 管理漏洞分析Web安全数字取证威胁情报学习与教育事件响应实验室与实践
GitHub

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
macuchegit/detecting-and-analyzing-cve-2024-24919-exploitation

Detecting-and-Analyzing-CVE-2024-24919-Exploitation

使用SIEM平台检测和分析CVE-2024-24919利用的逐步指南,包括流量分析、IOC文档记录、遏制和升级程序。

查看仓库
41年前尚未审核
封面图片

🔍 使用 Let’s Defend SIEM 调查零日攻击

👉 有关检测和分析 CVE-2024-24919 漏洞利用的演练


🎯 调查目的

本项目旨在调查针对 Check Point Security Gateway 的潜在漏洞利用尝试,特别是利用零日漏洞 CVE-2024-24919 的行为。目标是确定该告警是误报还是真实的入侵尝试,分析流量,并采取适当的遏制和响应措施。


🛠️ 使用的工具与环境

  • SIEM 平台: Let’s Defend(基于云的威胁检测和调查工具)
  • 虚拟实验环境: Let’s Defend 内部提供
  • 目标主机: CP-Spark-Gateway-01
  • 日志分析功能: HTTP 流量日志、端点过滤、邮件安全控制台
  • 威胁情报: NVD 和 Check Point 安全公告等在线来源

⭐ 告警概述

  • 触发的规则: SOC287 - Check Point 网关上的任意文件读取 (CVE-2024-24919)
  • 事件 ID: 263
  • 时间戳: 2024年6月6日 15:12
  • 目标 IP: 172.16.20.146
  • 源 IP: 203.160.68.12
  • 设备操作: 允许
  • 请求: aCSHELL/../../../../../../../../../../etc/passwd
  • 用户代理: 伪装为 Mac OS X 上的 Mozilla Firefox

🧪 预分析:了解 CVE-2024-24919

CVE-2024-24919 是一个影响 Check Point Security Gateway 的零日路径遍历漏洞。它允许未经身份验证的远程攻击者通过向易受攻击的端点发送精心构造的 HTTP 请求来读取任意文件,例如 /etc/passwd 和 /etc/shadow。

🔗 Check Point 公告

这种类型的请求(在我们的日志中可见)与该漏洞一致,并因其试图利用系统文件读取而触发告警。


🔎 步骤 1:分析 HTTP 流量

图片

我导航到日志管理页面,过滤目标 IP 172.16.20.146,并检查了传入的 HTTP 流量。

图片

🔥 主要发现:

图片 图片
时间戳请求路径载荷
15:12:45/clients/MyCRLaCSHELL/../../../../etc/passwd
15:13:10/clients/MyCRLaCSHELL/../../../../etc/shadow
  • 载荷明显尝试路径遍历以读取关键系统文件。
  • 这些文件用于存储用户凭据和密码哈希。
  • HTTP 状态 200,响应大小:1256 字节,表示服务器成功返回数据——表明漏洞利用成功。
图片

🚨 步骤 2:这是什么类型的攻击?

图片

这是一次路径遍历攻击,也称为目录遍历。 它允许攻击者导航到预期的 Web 目录之外并访问受保护的系统文件。

我们得出此结论的原因:

  • 请求包含重复的 ../(点点斜杠)模式。
  • 针对的文件如 /etc/passwd 和 /etc/shadow 是标准指示器。

🧪 步骤 3:这是计划中的测试吗?

图片

我检查了邮件安全页面,并使用以下关键词搜索:

  • 172.16.20.146
  • CP-Spark-Gateway-01
  • CVE-2024-24919
  • 渗透测试

🔍 没有电子邮件或文档表明这是一次测试。这很可能排除了模拟或红队操作。

图片

🌐 步骤 4:流量方向分析

图片

源 IP: 203.160.68.12 → 公网 IP 地址 目标 IP: 172.16.20.146 → 私有 IP 地址(RFC 1918 范围)

🔁 方向:互联网 → 公司网络

这证实流量是来自外部攻击者,针对内部基础设施。


🧠 步骤 5:攻击是否成功?

HTTP 日志显示:

root@kitploit:~
"POST /clients/MyCRL HTTP/1.1" 200 1256
  • HTTP 200 OK 表示成功。
  • 响应大小(1256 字节) 表明系统返回了数据。
  • 攻击者很可能访问了 /etc/passwd,验证了成功的漏洞利用。

🛡️ 遏制步骤

图片

我访问了端点页面,按目标 IP 172.16.20.146 过滤,并执行了遏制操作以隔离该主机。

为什么?

  • 主机已被入侵。
  • 它可能被用于横向移动或数据外泄。

🧾 步骤 6:记录 IOC

为什么重要:

入侵指标(IOC)对于以下方面至关重要:

  • 通知外部威胁情报社区
  • 编写未来的检测规则
  • 加强安全态势

📌 已识别的 IOC:

  • 源 IP: 203.160.68.12, 203.160.68.13

  • 用户代理: Mozilla/5.0 (Mac OS X; rv:126.0)

  • 请求路径:

    • /clients/MyCRL
    • 载荷: ../../../../etc/passwd, ../../../../etc/shadow
  • 目标端口: 4433(非标准 HTTPS)


⬆️ 步骤 7:是否需要升级到二级?

图片

✅ 是——这是一个零日漏洞,在真实环境中被成功利用,暴露了敏感文件。

升级对于以下方面至关重要:

  • 深入取证
  • 补丁验证
  • 协调法律、合规及高管层利益相关者

📄 步骤 8:最终分析与评论

我将告警关闭为真阳性。

图片

📝 简短评论:

"告警确认为 CVE-2024-24919 漏洞利用。外部 IP 203.160.68.12 通过路径遍历成功访问了敏感系统文件。主机 CP-Spark-Gateway-01 已遏制。IOC 文档已完成。已升级至二级进行高级取证和补丁验证。"


🔐 预防建议

  • 🧱 立即应用针对 CVE-2024-24919 的供应商补丁(Check Point 热修复)。
  • 🔒 从外部阻止对 /clients/MyCRL 端点的访问。
  • 🧬 为遍历模式(../、..%2F)实施 WAF 规则。
  • 🔍 监控异常端口活动(例如 4433)。
  • 🔄 定期更新和审计防火墙及 SIEM 规则。
  • 📚 针对近期零日威胁开展内部培训。

✅ 结论

此次调查突显了主动威胁监控和响应的关键重要性。快速检测和响应零日漏洞利用可以在受控事件和广泛入侵之间做出决定性区别。

下载工具