Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SOC274---Palo-Alto-Networks-PAN-OS-Command-Injection-Vulnerability-Exploitation-CVE-2024-3400- | Kitploit
Outils/GitHubGitHub/cyberbibs/soc274---palo-alto-networks-pan-os-command-injection-vulnerability-exploitation-cve-2024-3400-
Gestion des Indicateurs de Compromission (IOC)OSINT (Renseignement de Sources Ouvertes)Analyse des VulnérabilitésCriminalistique NumériqueRenseignement sur les MenacesApprentissage et ÉducationRéponse aux IncidentsAnalyse de JournauxLabs et Pratique

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHubcyberbibs/soc274---palo-alto-networks-pan-os-command-injection-vulnerability-exploitation-cve-2024-3400-

SOC274---Palo-Alto-Networks-PAN-OS-Command-Injection-Vulnerability-Exploitation-CVE-2024-3400-

Voir le dépôt
il y a 1 anPas encore vérifié
Partager

SOC274---Palo-Alto-Networks-PAN-OS-Command-Injection-Vulnerability-Exploitation-CVE-2024-3400-

Introduction

CVE‑2024‑3400 est une vulnérabilité critique (CVSS 10,0) d'injection de commandes dans la fonctionnalité GlobalProtect de Palo Alto Networks PAN‑OS, divulguée pour la première fois le 12 avril 2024 github.com+10

Investigation et remédiation

Pour enquêter sur l'alerte et y remédier, j'ai suivi les étapes suivantes ;

  • Vérifier la file d'attente des tickets SOC et prendre en charge une alerte
  • Créer un cas
  • Comprendre l'attaque
  • Détection
  • Analyse
  • Confinement
  • Remédiation
  • Rapporter les artefacts et IOCs
  • Clôturer le ticket

Ces étapes sont expliquées en détail ci-dessous avec des images.

Étape 1 : Vérification de la file d'attente des tickets SOC

La file d'attente des tickets du Security Operations Center (SOC) est un composant essentiel pour gérer et répondre aux incidents de cybersécurité. Les raisons sont le suivi et la gestion des incidents, la priorisation et le triage, la responsabilisation, le reporting, l'analyse des tendances, ainsi que la conformité et la préparation aux audits.

Chaque ticket de la file est généralement attribué à un analyste ou à une équipe spécifique, garantissant une responsabilité et une obligation de rendre compte claires pour la résolution des incidents. Cela favorise une approche structurée et organisée de la gestion des incidents. J'ai pris en charge l'alerte avec l'EventID : 263

Page principale SOC

Prise en charge

Étape 2 : Création d'un cas

Après avoir pris en charge l'alerte, celle-ci est automatiquement envoyée dans le canal d'investigation, où je peux créer un cas pour analyser et répondre plus en détail à l'incident de sécurité. J'ai créé un cas pour l'alerte et j'ai pu consulter les détails de l'incident.

Prise en charge

Étape 3 : Détection

Sur la base des informations fournies par l'alerte, il semble qu'une attaque Web suspecte ait été détectée sur un pare-feu nommé « PA-Firewall-01 » avec une adresse IP de 172.16.17.139. L'alerte est déclenchée par le SOC274 pour l'exploitation de la vulnérabilité d'injection de commandes Palo Alto Networks PAN-OS (CVE-2024-3400)

Prise en charge

Pour mieux comprendre cette alerte, j'ai effectué des recherches en sources ouvertes (OSINT) concernant le CVE-2024-3400 signalé et les informations importantes liées à ce CVE.

Prise en charge

Ensuite, j'ai effectué une veille sur les menaces à l'aide de la plateforme de threat intelligence fournie par LetsDefend, qui propose une base de données complète dédiée au catalogage des informations malveillantes, telles que les adresses IP, les domaines et autres indicateurs de compromission, en utilisant l'adresse IP source 144.172.79.92.

Prise en charge

De plus, j'ai utilisé VirusTotal pour la veille sur les menaces concernant la même adresse IP et j'ai observé que le malware a été signalé comme malveillant par 10 éditeurs de sécurité et que la géolocalisation de l'IP est ÉTATS-UNIS.

Prise en charge

Cela confirme que le trafic provenant de l'IP 144.172.79.92 est malveillant. Par conséquent, il m'a fallu poursuivre l'investigation en analysant les journaux pour voir combien d'hôtes de mon réseau ont eu une communication avec cette IP malveillante.

Étape 4 : Analyse

J'ai commencé mon analyse en examinant les journaux d'accès, en me concentrant sur les adresses IP, les user-agents, les chemins, les codes de statut HTTP et les horodatages afin d'identifier toute activité suspecte ou malveillante.

Avant d'examiner le trafic HTTP, j'ai enquêté sur les payloads utilisés pour exploiter la vulnérabilité concernée. J'ai trouvé ce POC (Proof of Concept) disponible publiquement, utilisé par [CVE-2024–24919], dans ce dépôt GitHub https://github.com/seed1337/CVE-2024-24919-POC/blob/main/exploit.py

Prise en charge

Ensuite, je me suis rendu sur la page de gestion des journaux et j'ai filtré les journaux par l'adresse IP source malveillante 203.160.68.12 pour voir combien d'hôtes ont été en contact avec celle-ci. En recherchant dans le réseau, j'ai découvert que seul l'hôte nommé « CP-Spark-Gateway-01 » avec l'adresse IP 172.16.20.146 a été en contact avec l'IP malveillante.

Prise en charge

Les informations de journal ci-dessous montrent que l'adresse IP malveillante 172.16.20.146 a utilisé la méthode POST pour envoyer le payload malveillant aCSHELL/../../../../../../../../../../etc/shadow — qui tente de lire le fichier sensible /etc/shadow via un directory traversal sur l'hôte « CP-Spark-Gateway-01 » avec l'adresse IP 172.16.20.146 le 06/juin/2024.

Prise en charge

Prise en charge

Le fichier /etc/shadow est un fichier critique des systèmes d'exploitation de type Unix/Linux qui stocke les mots de passe hachés et les informations d'expiration des comptes utilisateur. Par conséquent, je peux conclure que l'attaquant tente de voler les identifiants utilisateur et que la requête a abouti avec un code de statut 200, comme observé dans le journal ci-dessus.

Cela prouve en outre que l'attaque est malveillante.

Prise en charge

Étape 5 : Confinement

Le confinement joue un rôle central en cybersécurité en limitant l'impact des incidents de sécurité, en protégeant les données et les opérations, en facilitant une réponse efficace aux incidents, en préservant les preuves pour l'analyse forensique et en garantissant la conformité aux exigences légales et réglementaires.

Ayant détecté que l'appareil est compromis, j'ai procédé à l'isolement de l'appareil « CP-Spark-Gateway-01 » avec l'adresse IP 172.16.20.146 afin d'éviter d'autres dégâts.

Prise en charge

Prise en charge

Étape 6 : Remédiation

La remédiation est un composant fondamental d'une stratégie de cybersécurité robuste. Elle consiste à corriger les vulnérabilités et à traiter les problèmes de sécurité pour empêcher l'exploitation, protéger les données, maintenir les opérations et se conformer aux réglementations, contribuant ainsi à une organisation plus sûre et plus résiliente. Pour remédier à cette vulnérabilité et prévenir toute récidive, les mesures suivantes doivent être prises ;

  • Appliquer les correctifs ou mises à jour de sécurité pour traiter la vulnérabilité CVE-2024-24919 sur notre serveur « CP-Spark-Gateway-01 » afin d'éliminer le vecteur d'attaque.
  • Configurer/écrire des règles de pare-feu pour refuser/bloquer le trafic provenant de l'adresse IP malveillante 203.160.68.12
  • Si une passerelle / un cluster de sécurité est configuré pour utiliser une unité de compte LDAP, je recommande de modifier le mot de passe du compte LDAP.

Étape 7 : Rapporter les artefacts et IOCs

Après avoir terminé l'analyse, j'ai documenté mes conclusions dans la section « Note de l'analyste ».

Prise en charge

Étape : Clôture de l'alerte

Après avoir conclu mon investigation, j'ai déterminé que l'alerte est un vrai positif. J'ai rédigé une note de clôture expliquant la cause de l'alerte, les étapes que j'ai suivies pour analyser l'alerte, le résultat des analyses, les mesures prises pour remédier à l'alerte et j'ai clôturé l'alerte avec succès.

Prise en charge

Télécharger l’outil