
Guía paso a paso para analistas del SOC para investigar y remediar CVE-2024-3400 (inyección de comandos en PAN-OS). Cubre detección, análisis de registros, inteligencia de amenazas, contención y remediación con artefactos e IOCs.
CVE‑2024‑3400 es una vulnerabilidad crítica (CVSS 10.0) de inyección de comandos en la función GlobalProtect de PAN‑OS de Palo Alto Networks, divulgada por primera vez el 12 de abril de 2024 github.com+10
Para investigar y remediar la alerta, tomé los siguientes pasos;
Estos pasos se explican en detalle a continuación con imágenes.
La cola de tickets del Centro de Operaciones de Seguridad (SOC) es un componente crítico en la gestión y respuesta a incidentes de ciberseguridad. Las razones son: Seguimiento y Gestión de Incidentes, Priorización y Triaje, Responsabilidad, Reportes, Análisis de Tendencias, y Preparación para el Cumplimiento y Auditoría.
Cada ticket en la cola generalmente se asigna a un analista o equipo específico, asegurando una clara responsabilidad para la resolución del incidente. Esto fomenta un enfoque estructurado y organizado para la gestión de incidentes. Tomé posesión de la Alerta con EventID: 263
Página Principal del SOC
Tomando Posesión
Al tomar posesión de la alerta, esta se envía automáticamente al canal de investigación, donde puedo iniciar un caso para analizar y responder al incidente de seguridad. Creé un caso para la alerta y pude ver los detalles del incidente.
Tomando Posesión
Según la información proporcionada por la alerta, parece que se ha detectado un ataque web sospechoso en un Firewall llamado “PA-Firewall-01” con dirección IP 172.16.17.139. La alerta es activada por el SOC274 por la Explotación de Vulnerabilidad de Inyección de Comandos de Palo Alto Networks PAN-OS (CVE-2024-3400)
Tomando Posesión
Para entender mejor esta alerta, realicé inteligencia de fuentes abiertas (OSINT) respecto al CVE-2024-3400 reportado e información importante relacionada con el CVE.
Tomando Posesión
A continuación, realicé inteligencia de amenazas utilizando la plataforma de inteligencia de amenazas proporcionada por LetsDefend, la cual ofrece una base de datos completa dedicada a catalogar información maliciosa, como direcciones IP, dominios y otros indicadores de compromiso, utilizando la dirección IP de origen 144.172.79.92.
Tomando Posesión
Además, utilicé VirusTotal para inteligencia de amenazas sobre la misma dirección IP y observé que el malware fue marcado por actividades maliciosas por 10 proveedores de seguridad y la geolocalización de la IP es ESTADOS UNIDOS.
Tomando Posesión
Esto confirma que el tráfico desde la IP 144.172.79.92 es malicioso. Por lo tanto, la necesidad de realizar una investigación más profunda analizando los registros para ver cuántos hosts en mi red han tenido comunicación con esta IP maliciosa.
Comencé mi análisis investigando los registros de acceso. Centrándome en direcciones IP, agentes de usuario, rutas, códigos de estado HTTP y marcas de tiempo para ayudar a identificar cualquier actividad sospechosa o maliciosa.
Antes de examinar el tráfico HTTP, investigué los payloads utilizados para explotar la vulnerabilidad relevante. Encontré este POC (Prueba de Concepto) disponible públicamente utilizado por [CVE-2024–24919] en este repositorio de GitHub https://github.com/seed1337/CVE-2024-24919-POC/blob/main/exploit.py
Tomando Posesión
A continuación, procedí a la página de gestión de registros y filtré por la dirección IP de origen maliciosa 203.160.68.12 para ver cuántos hosts han estado en contacto con ella. Al buscar en la red, descubrí que solo el host llamado “CP-Spark-Gateway-01” con dirección IP 172.16.20.146 ha estado en contacto con la IP maliciosa.
Tomando Posesión
La información del registro a continuación muestra que la dirección IP maliciosa 172.16.20.146 utilizó el método POST para enviar el payload malicioso aCSHELL/../../../../../../../../../../etc/shadow — que intenta leer el archivo sensible /etc/shadow mediante un directory traversal en el host “CP-Spark-Gateway-01” con dirección IP 172.16.20.146 el 06/junio/2024.
Tomando Posesión
Tomando Posesión
El archivo /etc/shadow es un archivo crítico en los sistemas operativos basados en Unix/Linux que almacena contraseñas hash y detalles de caducidad de cuentas para cuentas de usuario. Por lo tanto, puedo concluir que el atacante está intentando robar credenciales de usuario y que la solicitud fue concedida con el código de estado 200, como se observa en el registro anterior.
Esto prueba aún más que el ataque es malicioso.
Tomando Posesión
La contención juega un papel fundamental en la ciberseguridad al limitar el impacto de los incidentes de seguridad, proteger datos y operaciones, facilitar una respuesta efectiva a incidentes, preservar evidencia para análisis forense y garantizar el cumplimiento de requisitos legales y regulatorios.
Dado que he detectado que el dispositivo está comprometido, procedí a aislar el dispositivo "CP-Spark-Gateway-01" con dirección IP 172.16.20.146 para evitar daños mayores.
Tomando Posesión
Tomando Posesión
La remediación es un componente fundamental de una estrategia robusta de ciberseguridad. Implica corregir vulnerabilidades y abordar problemas de seguridad para prevenir la explotación, proteger datos, mantener operaciones y cumplir con regulaciones, contribuyendo en última instancia a una organización más segura y resiliente. Para remediar y prevenir futuras recurrencias, se deben tomar los siguientes pasos:
Después de completar el análisis, documenté mis hallazgos en la sección “Nota del Analista”.
Tomando Posesión
Después de concluir mi investigación, determiné que la alerta es un verdadero positivo. Redacté una nota de cierre explicando la causa de la alerta, los pasos que tomé para analizar la alerta, el resultado de los análisis, los pasos tomados para remediar la alerta y cerrar exitosamente la alerta.
Tomando Posesión