Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
SOC274---Palo-Alto-Networks-PAN-OS-Command-Injection-Vulnerability-Exploitation-CVE-2024-3400- — دليل خطوة بخطوة لمحلل SOC للتحقيق في CVE-2024-3400 (حقن أوامر PAN-OS) ومعالجته. يغطي الاكتشاف وتحليل السجلات واستخبارات التهديدات والاحتواء والمعالجة مع الأدلة ومؤشرات الاختراق. | Kitploit
أدوات/GitHubGitHub/cyberbibs/soc274---palo-alto-networks-pan-os-command-injection-vulnerability-exploitation-cve-2024-3400-
إدارة مؤشرات الاختراق (IOC)الاستخبارات مفتوحة المصدر (OSINT)تحليل الثغرات الأمنيةالتحاليل الرقمية الجنائيةاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادثتحليل السجلاتمختبرات وتدريب عملي

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
GitHubcyberbibs/soc274---palo-alto-networks-pan-os-command-injection-vulnerability-exploitation-cve-2024-3400-

SOC274---Palo-Alto-Networks-PAN-OS-Command-Injection-Vulnerability-Exploitation-CVE-2024-3400-

دليل خطوة بخطوة لمحلل SOC للتحقيق في CVE-2024-3400 (حقن أوامر PAN-OS) ومعالجته. يغطي الاكتشاف وتحليل السجلات واستخبارات التهديدات والاحتواء والمعالجة مع الأدلة ومؤشرات الاختراق.

عرض المستودع
5منذ سنة واحدةلم تتم المراجعة بعد
مشاركة

SOC274---Palo-Alto-Networks-PAN-OS-Command-Injection-Vulnerability-Exploitation-CVE-2024-3400-

مقدمة

CVE‑2024‑3400 هي ثغرة حرجة (بدرجة CVSS 10.0) من نوع حقن الأوامر في ميزة GlobalProtect في نظام Palo Alto Networks PAN-OS، تم الكشف عنها لأول مرة في 12 أبريل 2024. github.com+10

التحقيق والمعالجة

للتحقيق في التنبيه ومعالجته، قمت بالخطوات التالية؛

  • التحقق من قائمة انتظار تذاكر SOC & تولي مسؤولية التنبيه
  • إنشاء قضية (Case)
  • فهم الهجوم
  • الكشف
  • التحليل
  • الاحتواء
  • المعالجة
  • الإبلاغ عن القطع الأثرية ومؤشرات الاختراق (IOCs)
  • إغلاق التذكرة

هذه الخطوات موضحة بالتفصيل أدناه مع الصور.

الخطوة 1: التحقق من قائمة انتظار تذاكر SOC

تُعد قائمة انتظار تذاكر مركز عمليات الأمن (SOC) مكوّنًا حاسمًا في إدارة الحوادث الأمنية السيبرانية والاستجابة لها. وتتمثل الأسباب في تتبع الحوادث وإدارتها، وتحديد الأولويات والفرز، والمساءلة، وإعداد التقارير، وتحليل الاتجاهات، والامتثال والاستعداد للتدقيق.

عادةً ما يتم تعيين كل تذكرة في قائمة الانتظار إلى محلل أو فريق معين، مما يضمن مسؤولية واضحة ومحاسبة على حل الحوادث. وهذا يعزز نهجًا منظمًا ومنسقًا لإدارة الحوادث. لقد توليت مسؤولية التنبيه بالمعرف EventID: 263

SOC Main Page

Taking Ownership

الخطوة 2: إنشاء قضية (Case)

عند تولي مسؤولية التنبيه، يتم إرساله تلقائيًا إلى قناة التحقيق، حيث يمكنني بدء قضية لتحليل الحادث الأمني والاستجابة له بشكل أكبر. لقد أنشأت قضية للتنبيه وتمكنت من عرض تفاصيل الحادث.

Taking Ownership

الخطوة 3: الكشف

استنادًا إلى المعلومات التي قدمها التنبيه، يبدو أن هناك هجومًا ويب مشبوهًا تم اكتشافه على جدار حماية يُدعى "PA-Firewall-01" بعنوان IP 172.16.17.139. تم تشغيل التنبيه بواسطة SOC274 لثغرة استغلال حقن الأوامر في Palo Alto Networks PAN-OS (CVE-2024-3400)

Taking Ownership

لفهم هذا التنبيه بشكل أفضل، قمت ببعض الاستخبارات مفتوحة المصدر (OSINT) بخصوص CVE-2024-3400 المذكور والمعلومات الهامة المتعلقة بـ CVE.

Taking Ownership

بعد ذلك، قمت بإجراء استخبارات التهديدات باستخدام منصة استخبارات التهديدات التي توفرها LetsDefend والتي توفر قاعدة بيانات شاملة مخصصة لفهرسة المعلومات المستخدمة بشكل ضار، مثل عناوين IP والنطاقات ومؤشرات الاختراق الأخرى باستخدام عنوان IP المصدر 144.172.79.92.

Taking Ownership

بالإضافة إلى ذلك، استخدمت VirusTotal للاستخبارات عن التهديدات على نفس عنوان IP ولاحظت أن البرنامج الضار تم الإبلاغ عنه بسبب أنشطة ضارة من قبل 10 بائعين أمنيين وأن الموقع الجغرافي لعنوان IP هو الولايات المتحدة.

Taking Ownership

هذا يؤكد أن حركة المرور الواردة من عنوان IP 144.172.79.92 ضارة. ومن ثم، كانت هناك حاجة لإجراء مزيد من التحقيق من خلال تحليل السجلات لمعرفة عدد المضيفين في شبكتي الذين كان لديهم أي اتصال مع عنوان IP الضار هذا.

الخطوة 4: التحليل

بدأت تحليلي بالتحقيق في سجلات الوصول. مع التركيز على عناوين IP، ووكلاء المستخدم (user-agents)، والمسارات، ورموز حالة HTTP، والطوابع الزمنية لمساعدتي في تحديد أي نشاط مشبوه أو ضار.

قبل فحص حركة مرور HTTP، حققت في الحمولات المستخدمة في استغلال الثغرة ذات الصلة. وجدت هذا الـ POC (إثبات المفهوم) المتاح للجمهور المستخدم في [CVE-2024–24919] في مستودع GitHub هذا https://github.com/seed1337/CVE-2024-24919-POC/blob/main/exploit.py

Taking Ownership

بعد ذلك، انتقلت إلى صفحة إدارة السجلات وقمت بتصفية السجلات حسب عنوان IP المصدر الضار 203.160.68.12 لمعرفة عدد المضيفين الذين كانوا على اتصال به. عند البحث في الشبكة، اكتشفت أن المضيف المسمى "CP-Spark-Gateway-01" بعنوان IP 172.16.20.146 هو الوحيد الذي كان على اتصال بعنوان IP الضار.

Taking Ownership

توضح معلومات السجل أدناه أن عنوان IP الضار 172.16.20.146 استخدم طريقة POST لإرسال الحمولة الضارة aCSHELL/../../../../../../../../../../etc/shadow — والتي تحاول قراءة الملف الحساس /etc/shadow عبر اجتياز الدليل على المضيف "CP-Spark-Gateway-01" بعنوان IP 172.16.20.146 في 06/يونيو/2024.

Taking Ownership

Taking Ownership

ملف /etc/shadow هو ملف حاسم في أنظمة التشغيل المستندة إلى Unix/Linux حيث يخزن كلمات المرور المجزأة (hashed) وتفاصيل انتهاء صلاحية الحسابات لحسابات المستخدمين. ومن ثم، يمكنني أن أستنتج أن المهاجم يحاول سرقة بيانات اعتماد المستخدم وأن الطلب تمت الموافقة عليه برمز حالة 200 كما لاحظت في السجل أعلاه.

هذا يثبت أيضًا أن الهجوم ضار.

Taking Ownership

الخطوة 5: الاحتواء

يلعب الاحتواء دورًا محوريًا في الأمن السيبراني من خلال الحد من تأثير الحوادث الأمنية، وحماية البيانات والعمليات، وتسهيل الاستجابة الفعالة للحوادث، والحفاظ على الأدلة للتحليل الجنائي، وضمان الامتثال للمتطلبات القانونية والتنظيمية.

نظرًا لأنني اكتشفت أن الجهاز معرض للاختراق، فقد proceeded إلى عزل الجهاز "CP-Spark-Gateway-01" بعنوان IP 172.16.20.146 لمنع المزيد من الأضرار.

Taking Ownership

Taking Ownership

الخطوة 6: المعالجة

المعالجة هي مكوّن أساسي لاستراتيجية قوية للأمن السيبراني. وهي تتضمن إصلاح الثغرات ومعالجة المشكلات الأمنية لمنع الاستغلال، وحماية البيانات، والحفاظ على العمليات، والامتثال للوائح، مما يساهم في النهاية في جعل المؤسسة أكثر أمانًا ومرونة. للمعالجة ومنع تكرار حدوث ذلك في المستقبل، يجب اتخاذ الخطوات التالية؛

  • تطبيق التصحيحات أو التحديثات الأمنية لمعالجة ثغرة CVE-2024–24919 على خادمنا "CP-Spark-Gateway-01" للقضاء على ناقل الهجوم.
  • تكوين/كتابة قواعد جدار الحماية لرفض/حظر حركة المرور من عنوان IP الضار 203.160.68.12
  • إذا تم تكوين بوابة أمنية / عنقود (Cluster) لاستخدام وحدة حساب LDAP، فإنني أوصي بتغيير كلمة مرور حساب LDAP.

الخطوة 7: الإبلاغ عن القطع الأثرية ومؤشرات الاختراق (IOCs)

بعد إكمال التحليل، قمت بتوثيق النتائج التي توصلت إليها في قسم "ملاحظة المحلل".

Taking Ownership

الخطوة: إغلاق التنبيه

بعد الانتهاء من تحقيقي، خلصت إلى أن التنبيه هو نتيجة إيجابية حقيقية (true positive). قمت بكتابة ملاحظة إغلاق تشرح سبب التنبيه، والخطوات التي اتخذتها لتحليل التنبيه، ونتائج التحليلات، والخطوات المتخذة لمعالجة التنبيه، وأغلقت التنبيه بنجاح.

Taking Ownership

تنزيل الأداة