
دليل خطوة بخطوة لمحلل SOC للتحقيق في CVE-2024-3400 (حقن أوامر PAN-OS) ومعالجته. يغطي الاكتشاف وتحليل السجلات واستخبارات التهديدات والاحتواء والمعالجة مع الأدلة ومؤشرات الاختراق.
CVE‑2024‑3400 هي ثغرة حرجة (بدرجة CVSS 10.0) من نوع حقن الأوامر في ميزة GlobalProtect في نظام Palo Alto Networks PAN-OS، تم الكشف عنها لأول مرة في 12 أبريل 2024. github.com+10
للتحقيق في التنبيه ومعالجته، قمت بالخطوات التالية؛
هذه الخطوات موضحة بالتفصيل أدناه مع الصور.
تُعد قائمة انتظار تذاكر مركز عمليات الأمن (SOC) مكوّنًا حاسمًا في إدارة الحوادث الأمنية السيبرانية والاستجابة لها. وتتمثل الأسباب في تتبع الحوادث وإدارتها، وتحديد الأولويات والفرز، والمساءلة، وإعداد التقارير، وتحليل الاتجاهات، والامتثال والاستعداد للتدقيق.
عادةً ما يتم تعيين كل تذكرة في قائمة الانتظار إلى محلل أو فريق معين، مما يضمن مسؤولية واضحة ومحاسبة على حل الحوادث. وهذا يعزز نهجًا منظمًا ومنسقًا لإدارة الحوادث. لقد توليت مسؤولية التنبيه بالمعرف EventID: 263
SOC Main Page
Taking Ownership
عند تولي مسؤولية التنبيه، يتم إرساله تلقائيًا إلى قناة التحقيق، حيث يمكنني بدء قضية لتحليل الحادث الأمني والاستجابة له بشكل أكبر. لقد أنشأت قضية للتنبيه وتمكنت من عرض تفاصيل الحادث.
Taking Ownership
استنادًا إلى المعلومات التي قدمها التنبيه، يبدو أن هناك هجومًا ويب مشبوهًا تم اكتشافه على جدار حماية يُدعى "PA-Firewall-01" بعنوان IP 172.16.17.139. تم تشغيل التنبيه بواسطة SOC274 لثغرة استغلال حقن الأوامر في Palo Alto Networks PAN-OS (CVE-2024-3400)
Taking Ownership
لفهم هذا التنبيه بشكل أفضل، قمت ببعض الاستخبارات مفتوحة المصدر (OSINT) بخصوص CVE-2024-3400 المذكور والمعلومات الهامة المتعلقة بـ CVE.
Taking Ownership
بعد ذلك، قمت بإجراء استخبارات التهديدات باستخدام منصة استخبارات التهديدات التي توفرها LetsDefend والتي توفر قاعدة بيانات شاملة مخصصة لفهرسة المعلومات المستخدمة بشكل ضار، مثل عناوين IP والنطاقات ومؤشرات الاختراق الأخرى باستخدام عنوان IP المصدر 144.172.79.92.
Taking Ownership
بالإضافة إلى ذلك، استخدمت VirusTotal للاستخبارات عن التهديدات على نفس عنوان IP ولاحظت أن البرنامج الضار تم الإبلاغ عنه بسبب أنشطة ضارة من قبل 10 بائعين أمنيين وأن الموقع الجغرافي لعنوان IP هو الولايات المتحدة.
Taking Ownership
هذا يؤكد أن حركة المرور الواردة من عنوان IP 144.172.79.92 ضارة. ومن ثم، كانت هناك حاجة لإجراء مزيد من التحقيق من خلال تحليل السجلات لمعرفة عدد المضيفين في شبكتي الذين كان لديهم أي اتصال مع عنوان IP الضار هذا.
بدأت تحليلي بالتحقيق في سجلات الوصول. مع التركيز على عناوين IP، ووكلاء المستخدم (user-agents)، والمسارات، ورموز حالة HTTP، والطوابع الزمنية لمساعدتي في تحديد أي نشاط مشبوه أو ضار.
قبل فحص حركة مرور HTTP، حققت في الحمولات المستخدمة في استغلال الثغرة ذات الصلة. وجدت هذا الـ POC (إثبات المفهوم) المتاح للجمهور المستخدم في [CVE-2024–24919] في مستودع GitHub هذا https://github.com/seed1337/CVE-2024-24919-POC/blob/main/exploit.py
Taking Ownership
بعد ذلك، انتقلت إلى صفحة إدارة السجلات وقمت بتصفية السجلات حسب عنوان IP المصدر الضار 203.160.68.12 لمعرفة عدد المضيفين الذين كانوا على اتصال به. عند البحث في الشبكة، اكتشفت أن المضيف المسمى "CP-Spark-Gateway-01" بعنوان IP 172.16.20.146 هو الوحيد الذي كان على اتصال بعنوان IP الضار.
Taking Ownership
توضح معلومات السجل أدناه أن عنوان IP الضار 172.16.20.146 استخدم طريقة POST لإرسال الحمولة الضارة aCSHELL/../../../../../../../../../../etc/shadow — والتي تحاول قراءة الملف الحساس /etc/shadow عبر اجتياز الدليل على المضيف "CP-Spark-Gateway-01" بعنوان IP 172.16.20.146 في 06/يونيو/2024.
Taking Ownership
Taking Ownership
ملف /etc/shadow هو ملف حاسم في أنظمة التشغيل المستندة إلى Unix/Linux حيث يخزن كلمات المرور المجزأة (hashed) وتفاصيل انتهاء صلاحية الحسابات لحسابات المستخدمين. ومن ثم، يمكنني أن أستنتج أن المهاجم يحاول سرقة بيانات اعتماد المستخدم وأن الطلب تمت الموافقة عليه برمز حالة 200 كما لاحظت في السجل أعلاه.
هذا يثبت أيضًا أن الهجوم ضار.
Taking Ownership
يلعب الاحتواء دورًا محوريًا في الأمن السيبراني من خلال الحد من تأثير الحوادث الأمنية، وحماية البيانات والعمليات، وتسهيل الاستجابة الفعالة للحوادث، والحفاظ على الأدلة للتحليل الجنائي، وضمان الامتثال للمتطلبات القانونية والتنظيمية.
نظرًا لأنني اكتشفت أن الجهاز معرض للاختراق، فقد proceeded إلى عزل الجهاز "CP-Spark-Gateway-01" بعنوان IP 172.16.20.146 لمنع المزيد من الأضرار.
Taking Ownership
Taking Ownership
المعالجة هي مكوّن أساسي لاستراتيجية قوية للأمن السيبراني. وهي تتضمن إصلاح الثغرات ومعالجة المشكلات الأمنية لمنع الاستغلال، وحماية البيانات، والحفاظ على العمليات، والامتثال للوائح، مما يساهم في النهاية في جعل المؤسسة أكثر أمانًا ومرونة. للمعالجة ومنع تكرار حدوث ذلك في المستقبل، يجب اتخاذ الخطوات التالية؛
بعد إكمال التحليل، قمت بتوثيق النتائج التي توصلت إليها في قسم "ملاحظة المحلل".
Taking Ownership
بعد الانتهاء من تحقيقي، خلصت إلى أن التنبيه هو نتيجة إيجابية حقيقية (true positive). قمت بكتابة ملاحظة إغلاق تشرح سبب التنبيه، والخطوات التي اتخذتها لتحليل التنبيه، ونتائج التحليلات، والخطوات المتخذة لمعالجة التنبيه، وأغلقت التنبيه بنجاح.
Taking Ownership