Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
SOC274---Palo-Alto-Networks-PAN-OS-Command-Injection-Vulnerability-Exploitation-CVE-2024-3400- — Guía paso a paso para analistas del SOC para investigar y remediar CVE-2024-3400 (inyección de comandos en PAN-OS). Cubre detección, análisis de registros, inteligencia de amenazas, contención y remediación con artefactos e IOCs. | Kitploit
Herramientas/GitHubGitHub/cyberbibs/soc274---palo-alto-networks-pan-os-command-injection-vulnerability-exploitation-cve-2024-3400-
Gestión de Indicadores de Compromiso (IOC)OSINT (Inteligencia de Fuentes Abiertas)Análisis de VulnerabilidadesForensia DigitalInteligencia de AmenazasAprendizaje y EducaciónRespuesta a IncidentesAnálisis de RegistrosLabs y Práctica

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHubcyberbibs/soc274---palo-alto-networks-pan-os-command-injection-vulnerability-exploitation-cve-2024-3400-

SOC274---Palo-Alto-Networks-PAN-OS-Command-Injection-Vulnerability-Exploitation-CVE-2024-3400-

Guía paso a paso para analistas del SOC para investigar y remediar CVE-2024-3400 (inyección de comandos en PAN-OS). Cubre detección, análisis de registros, inteligencia de amenazas, contención y remediación con artefactos e IOCs.

Ver Repositorio
5hace 1 añoAún no revisado
Compartir

SOC274---Palo-Alto-Networks-PAN-OS-Command-Injection-Vulnerability-Exploitation-CVE-2024-3400-

Introducción

CVE‑2024‑3400 es una vulnerabilidad crítica (CVSS 10.0) de inyección de comandos en la función GlobalProtect de PAN‑OS de Palo Alto Networks, divulgada por primera vez el 12 de abril de 2024 github.com+10

Investigación y Remediación

Para investigar y remediar la alerta, tomé los siguientes pasos;

  • Verificar la cola de tickets del SOC
  • Tomar posesión de una Alerta
  • Crear un caso
  • Comprender el ataque
  • Detección
  • Análisis
  • Contención
  • Remediación
  • Reportar Artefactos e IOCs
  • Cerrar ticket

Estos pasos se explican en detalle a continuación con imágenes.

Paso 1: Verificar la cola de tickets del SOC

La cola de tickets del Centro de Operaciones de Seguridad (SOC) es un componente crítico en la gestión y respuesta a incidentes de ciberseguridad. Las razones son: Seguimiento y Gestión de Incidentes, Priorización y Triaje, Responsabilidad, Reportes, Análisis de Tendencias, y Preparación para el Cumplimiento y Auditoría.

Cada ticket en la cola generalmente se asigna a un analista o equipo específico, asegurando una clara responsabilidad para la resolución del incidente. Esto fomenta un enfoque estructurado y organizado para la gestión de incidentes. Tomé posesión de la Alerta con EventID: 263

Página Principal del SOC

Tomando Posesión

Paso 2: Creación de un Caso

Al tomar posesión de la alerta, esta se envía automáticamente al canal de investigación, donde puedo iniciar un caso para analizar y responder al incidente de seguridad. Creé un caso para la alerta y pude ver los detalles del incidente.

Tomando Posesión

Paso 3: Detección

Según la información proporcionada por la alerta, parece que se ha detectado un ataque web sospechoso en un Firewall llamado “PA-Firewall-01” con dirección IP 172.16.17.139. La alerta es activada por el SOC274 por la Explotación de Vulnerabilidad de Inyección de Comandos de Palo Alto Networks PAN-OS (CVE-2024-3400)

Tomando Posesión

Para entender mejor esta alerta, realicé inteligencia de fuentes abiertas (OSINT) respecto al CVE-2024-3400 reportado e información importante relacionada con el CVE.

Tomando Posesión

A continuación, realicé inteligencia de amenazas utilizando la plataforma de inteligencia de amenazas proporcionada por LetsDefend, la cual ofrece una base de datos completa dedicada a catalogar información maliciosa, como direcciones IP, dominios y otros indicadores de compromiso, utilizando la dirección IP de origen 144.172.79.92.

Tomando Posesión

Además, utilicé VirusTotal para inteligencia de amenazas sobre la misma dirección IP y observé que el malware fue marcado por actividades maliciosas por 10 proveedores de seguridad y la geolocalización de la IP es ESTADOS UNIDOS.

Tomando Posesión

Esto confirma que el tráfico desde la IP 144.172.79.92 es malicioso. Por lo tanto, la necesidad de realizar una investigación más profunda analizando los registros para ver cuántos hosts en mi red han tenido comunicación con esta IP maliciosa.

Paso 4: Análisis

Comencé mi análisis investigando los registros de acceso. Centrándome en direcciones IP, agentes de usuario, rutas, códigos de estado HTTP y marcas de tiempo para ayudar a identificar cualquier actividad sospechosa o maliciosa.

Antes de examinar el tráfico HTTP, investigué los payloads utilizados para explotar la vulnerabilidad relevante. Encontré este POC (Prueba de Concepto) disponible públicamente utilizado por [CVE-2024–24919] en este repositorio de GitHub https://github.com/seed1337/CVE-2024-24919-POC/blob/main/exploit.py

Tomando Posesión

A continuación, procedí a la página de gestión de registros y filtré por la dirección IP de origen maliciosa 203.160.68.12 para ver cuántos hosts han estado en contacto con ella. Al buscar en la red, descubrí que solo el host llamado “CP-Spark-Gateway-01” con dirección IP 172.16.20.146 ha estado en contacto con la IP maliciosa.

Tomando Posesión

La información del registro a continuación muestra que la dirección IP maliciosa 172.16.20.146 utilizó el método POST para enviar el payload malicioso aCSHELL/../../../../../../../../../../etc/shadow — que intenta leer el archivo sensible /etc/shadow mediante un directory traversal en el host “CP-Spark-Gateway-01” con dirección IP 172.16.20.146 el 06/junio/2024.

Tomando Posesión

Tomando Posesión

El archivo /etc/shadow es un archivo crítico en los sistemas operativos basados en Unix/Linux que almacena contraseñas hash y detalles de caducidad de cuentas para cuentas de usuario. Por lo tanto, puedo concluir que el atacante está intentando robar credenciales de usuario y que la solicitud fue concedida con el código de estado 200, como se observa en el registro anterior.

Esto prueba aún más que el ataque es malicioso.

Tomando Posesión

Paso 5: Contención

La contención juega un papel fundamental en la ciberseguridad al limitar el impacto de los incidentes de seguridad, proteger datos y operaciones, facilitar una respuesta efectiva a incidentes, preservar evidencia para análisis forense y garantizar el cumplimiento de requisitos legales y regulatorios.

Dado que he detectado que el dispositivo está comprometido, procedí a aislar el dispositivo "CP-Spark-Gateway-01" con dirección IP 172.16.20.146 para evitar daños mayores.

Tomando Posesión

Tomando Posesión

Paso 6: Remediación

La remediación es un componente fundamental de una estrategia robusta de ciberseguridad. Implica corregir vulnerabilidades y abordar problemas de seguridad para prevenir la explotación, proteger datos, mantener operaciones y cumplir con regulaciones, contribuyendo en última instancia a una organización más segura y resiliente. Para remediar y prevenir futuras recurrencias, se deben tomar los siguientes pasos:

  • Aplicar parches o actualizaciones de seguridad para abordar la vulnerabilidad CVE-2024–24919 en nuestro servidor “CP-Spark-Gateway-01” para eliminar el vector de ataque.
  • Configurar/escribir reglas de firewall para denegar/bloquear el tráfico desde la dirección IP maliciosa 203.160.68.12
  • Si un Security Gateway / Cluster está configurado para usar una Unidad de Cuenta LDAP, recomiendo cambiar la contraseña de la cuenta LDAP.

Paso 7: Reportar Artefactos e IOCs

Después de completar el análisis, documenté mis hallazgos en la sección “Nota del Analista”.

Tomando Posesión

Paso: Cierre de la Alerta

Después de concluir mi investigación, determiné que la alerta es un verdadero positivo. Redacté una nota de cierre explicando la causa de la alerta, los pasos que tomé para analizar la alerta, el resultado de los análisis, los pasos tomados para remediar la alerta y cerrar exitosamente la alerta.

Tomando Posesión

Descargar herramienta