# 事件响应(IR)案例研究:针对 Check Point 安全网关上 CVE-2024-24919(任意文件读取)利用尝试的调查记录。包含全面的 SIEM 分析、防火墙日志、原始 Web 访问日志检查(`/var/log/access.log`)、IOC、MITRE ATT&CK 映射以及利用后验证。
2024年6月6日下午03:12,安全监控系统针对一次针对 Check Point 安全网关(CP-Spark-Gateway-01,IP:172.16.20.146)的高危漏洞利用尝试触发了警报。外部攻击者(源 IP 为 203.160.68.12)试图利用 CVE-2024-24919(任意文件读取漏洞),通过向 /clients/MyCRL 端点发送精心构造的 HTTP POST 请求,并携带目录遍历载荷(aCSHELL/../../../../../../../../etc/passwd)。
经过对 SIEM、防火墙日志、操作系统日志和 Web 访问日志的全面事件响应调查,确认虽然针对 /etc/passwd 的初始文件读取成功(返回 HTTP 状态码 200,包含 1256 字节的本地系统用户元数据),但后续的横向移动或权限提升尝试(如针对 )均被阻止()。此外,系统审计和终端日志审查确认不存在利用后活动,如远程代码执行、反向 Shell 或未授权用户账户创建。
/etc/shadow403 Forbidden172.16.20.146)SOC287(事件 ID 263),针对 CVE-2024-24919。aCSHELL/../../../../../../../../etc/passwd 的恶意 HTTP POST 请求。
(上图:与 CVE-2024-24919 相关的资产漏洞映射与识别)

/var/log/access.log)/etc/passwd 的请求返回 HTTP 200 OK 状态,确认系统账户信息数据泄露。203.160.68.13)随后针对 /etc/shadow 的尝试被成功拒绝,返回 HTTP 403 Forbidden 响应。192.168.x.x、10.x.x.x、172.16.x.x)执行标准 HTTP 请求的并发条目,经确认为常规企业网络活动,与外部入侵完全无关。
(上图:原始 Web 访问日志,显示成功的 LFI 执行以及被阻止的访问尝试)
203.160.68.12)。

(上图:VirusTotal 信誉检查确认恶意/可疑归属)
203.160.68.12(AS 10099 - 中国联通国际)的流量。