使用SIEM平台检测和分析CVE-2024-24919利用的逐步指南,包括流量分析、IOC文档记录、遏制和升级程序。
本项目旨在调查针对 Check Point Security Gateway 的潜在漏洞利用尝试,特别是利用零日漏洞 CVE-2024-24919 的行为。目标是确定该告警是误报还是真实的入侵尝试,分析流量,并采取适当的遏制和响应措施。
172.16.20.146203.160.68.12aCSHELL/../../../../../../../../../../etc/passwdCVE-2024-24919 是一个影响 Check Point Security Gateway 的零日路径遍历漏洞。它允许未经身份验证的远程攻击者通过向易受攻击的端点发送精心构造的 HTTP 请求来读取任意文件,例如 /etc/passwd 和 /etc/shadow。
这种类型的请求(在我们的日志中可见)与该漏洞一致,并因其试图利用系统文件读取而触发告警。
我导航到日志管理页面,过滤目标 IP 172.16.20.146,并检查了传入的 HTTP 流量。
| 时间戳 | 请求路径 | 载荷 |
|---|---|---|
| 15:12:45 | /clients/MyCRL | aCSHELL/../../../../etc/passwd |
| 15:13:10 | /clients/MyCRL | aCSHELL/../../../../etc/shadow |
这是一次路径遍历攻击,也称为目录遍历。 它允许攻击者导航到预期的 Web 目录之外并访问受保护的系统文件。
我们得出此结论的原因:
../(点点斜杠)模式。/etc/passwd 和 /etc/shadow 是标准指示器。
我检查了邮件安全页面,并使用以下关键词搜索:
172.16.20.146CP-Spark-Gateway-01CVE-2024-24919渗透测试🔍 没有电子邮件或文档表明这是一次测试。这很可能排除了模拟或红队操作。
源 IP: 203.160.68.12 → 公网 IP 地址
目标 IP: 172.16.20.146 → 私有 IP 地址(RFC 1918 范围)
这证实流量是来自外部攻击者,针对内部基础设施。
HTTP 日志显示:
"POST /clients/MyCRL HTTP/1.1" 200 1256
/etc/passwd,验证了成功的漏洞利用。
我访问了端点页面,按目标 IP 172.16.20.146 过滤,并执行了遏制操作以隔离该主机。
为什么?
入侵指标(IOC)对于以下方面至关重要:
源 IP: 203.160.68.12, 203.160.68.13
用户代理: Mozilla/5.0 (Mac OS X; rv:126.0)
请求路径:
/clients/MyCRL../../../../etc/passwd, ../../../../etc/shadow目标端口: 4433(非标准 HTTPS)
✅ 是——这是一个零日漏洞,在真实环境中被成功利用,暴露了敏感文件。
升级对于以下方面至关重要:
我将告警关闭为真阳性。
"告警确认为 CVE-2024-24919 漏洞利用。外部 IP
203.160.68.12通过路径遍历成功访问了敏感系统文件。主机 CP-Spark-Gateway-01 已遏制。IOC 文档已完成。已升级至二级进行高级取证和补丁验证。"
/clients/MyCRL 端点的访问。../、..%2F)实施 WAF 规则。此次调查突显了主动威胁监控和响应的关键重要性。快速检测和响应零日漏洞利用可以在受控事件和广泛入侵之间做出决定性区别。