Zedocun/Incident-Analysis-Response-Check-Point-Security-Gateway-CVE-2024-24919-LFI-Exploitation
GitHub: Zedocun/Incident-Analysis-Response-Check-Point-Security-Gateway-CVE-2024-24919-LFI-Exploitation
一份针对 Check Point Security Gateway CVE-2024-24919 漏洞利用事件的完整应急响应调查报告,展示从检测、日志取证到修复的全流程实践。
Stars: 0 | Forks: 0
[]()
# 事件分析:Check Point Security Gateway CVE-2024-24919 漏洞利用尝试
## 📌 执行摘要
2024年6月6日下午03:12,安全监控系统触发了一起针对 Check Point Security Gateway(`CP-Spark-Gateway-01`,IP: `172.16.20.146`)的高危漏洞利用尝试警报。来自外部 IP `203.160.68.12` 的攻击者试图利用 **CVE-2024-24919**(任意文件读取漏洞),通过精心构造的 HTTP POST 请求指向 `/clients/MyCRL` endpoint,并携带目录遍历 payload(`aCSHELL/../../../../../../../../etc/passwd`)。
经过对 SIEM、防火墙日志、OS 日志和 Web Access 日志的全面事件响应调查,确认虽然最初读取 `/etc/passwd` 的操作成功(返回 HTTP 状态码 `200` 及 1256 字节的本地系统用户元数据),但随后的横向移动或提权尝试(如针对 `/etc/shadow`)已被成功阻断(`403 Forbidden`)。此外,系统审计和终端日志审查确认不存在漏洞利用后的活动,例如远程代码执行、reverse shell 或未经授权的用户账户创建。
## 🔍 调查结果与证据
### 1. SIEM 警报与资产漏洞映射
* **目标资产:** Check Point Security Gateway (`172.16.20.146`)
* **检测触发:** 针对 CVE-2024-24919 的 SIEM 规则 `SOC287`(事件 ID `263`)。
* **Payload 结构:** 包含 `aCSHELL/../../../../../../../../etc/passwd` 的恶意 HTTP POST 请求。

*(上图:与 CVE-2024-24919 相关的资产漏洞映射与识别)*
### 2. 防火墙流量与事件历史
* 审查事件发生时间段(下午03:12 - 03:30)前后的防火墙流量和操作历史。

### 3. Web Access 日志分析 (`/var/log/access.log`)
* **成功的入侵向量:** 读取 `/etc/passwd` 的请求返回了 HTTP `200 OK` 状态,证实了系统账户详情的数据泄露。
* **失败的提权:** 相关外部扫描器(`203.160.68.13`)随后针对 `/etc/shadow` 的尝试被成功拒绝,并返回 HTTP `403 Forbidden` 响应。
* **背景噪音验证:** 对来自内部 IP 地址(`192.168.x.x`、`10.x.x.x`、`172.16.x.x`)执行标准 HTTP 请求的并发记录进行了核查,确认其属于常规的企业网络活动,与外部入侵完全无关。

*(上图:原始 Web Access 日志,显示了成功的 LFI 执行以及被阻断的访问尝试)*
### 4. 资产标记与威胁情报
* 针对威胁情报平台对资产配置及攻击者源 IP 地址(`203.160.68.12`)进行了核查。


*(上图:VirusTotal 信誉检查,确认其为恶意/可疑归因)*
## 🛡️ 修复与建议
* **立即修补:** 应用 Check Point 官方热修复或固件升级,以永久修复 **CVE-2024-24919**。
* **边界阻断:** 执行防火墙规则,阻断来自恶意外部源 IP `203.160.68.12`(AS 10099 - 中国联通全球)的流量。
* **凭证清理:** 对暴露的配置文件中识别出的标准服务和用户账户主动执行密码重置。
标签:子域枚举, 库, 应急响应, 漏洞分析, 网络安全, 网络安全审计, 路径探测, 隐私保护