
CVE‑2024‑3400 est une vulnérabilité critique (CVSS 10,0) d'injection de commandes dans la fonctionnalité GlobalProtect de Palo Alto Networks PAN‑OS, divulguée pour la première fois le 12 avril 2024 github.com+10
Pour enquêter sur l'alerte et y remédier, j'ai suivi les étapes suivantes ;
Ces étapes sont expliquées en détail ci-dessous avec des images.
La file d'attente des tickets du Security Operations Center (SOC) est un composant essentiel pour gérer et répondre aux incidents de cybersécurité. Les raisons sont le suivi et la gestion des incidents, la priorisation et le triage, la responsabilisation, le reporting, l'analyse des tendances, ainsi que la conformité et la préparation aux audits.
Chaque ticket de la file est généralement attribué à un analyste ou à une équipe spécifique, garantissant une responsabilité et une obligation de rendre compte claires pour la résolution des incidents. Cela favorise une approche structurée et organisée de la gestion des incidents. J'ai pris en charge l'alerte avec l'EventID : 263
Page principale SOC
Prise en charge
Après avoir pris en charge l'alerte, celle-ci est automatiquement envoyée dans le canal d'investigation, où je peux créer un cas pour analyser et répondre plus en détail à l'incident de sécurité. J'ai créé un cas pour l'alerte et j'ai pu consulter les détails de l'incident.
Prise en charge
Sur la base des informations fournies par l'alerte, il semble qu'une attaque Web suspecte ait été détectée sur un pare-feu nommé « PA-Firewall-01 » avec une adresse IP de 172.16.17.139. L'alerte est déclenchée par le SOC274 pour l'exploitation de la vulnérabilité d'injection de commandes Palo Alto Networks PAN-OS (CVE-2024-3400)
Prise en charge
Pour mieux comprendre cette alerte, j'ai effectué des recherches en sources ouvertes (OSINT) concernant le CVE-2024-3400 signalé et les informations importantes liées à ce CVE.
Prise en charge
Ensuite, j'ai effectué une veille sur les menaces à l'aide de la plateforme de threat intelligence fournie par LetsDefend, qui propose une base de données complète dédiée au catalogage des informations malveillantes, telles que les adresses IP, les domaines et autres indicateurs de compromission, en utilisant l'adresse IP source 144.172.79.92.
Prise en charge
De plus, j'ai utilisé VirusTotal pour la veille sur les menaces concernant la même adresse IP et j'ai observé que le malware a été signalé comme malveillant par 10 éditeurs de sécurité et que la géolocalisation de l'IP est ÉTATS-UNIS.
Prise en charge
Cela confirme que le trafic provenant de l'IP 144.172.79.92 est malveillant. Par conséquent, il m'a fallu poursuivre l'investigation en analysant les journaux pour voir combien d'hôtes de mon réseau ont eu une communication avec cette IP malveillante.
J'ai commencé mon analyse en examinant les journaux d'accès, en me concentrant sur les adresses IP, les user-agents, les chemins, les codes de statut HTTP et les horodatages afin d'identifier toute activité suspecte ou malveillante.
Avant d'examiner le trafic HTTP, j'ai enquêté sur les payloads utilisés pour exploiter la vulnérabilité concernée. J'ai trouvé ce POC (Proof of Concept) disponible publiquement, utilisé par [CVE-2024–24919], dans ce dépôt GitHub https://github.com/seed1337/CVE-2024-24919-POC/blob/main/exploit.py
Prise en charge
Ensuite, je me suis rendu sur la page de gestion des journaux et j'ai filtré les journaux par l'adresse IP source malveillante 203.160.68.12 pour voir combien d'hôtes ont été en contact avec celle-ci. En recherchant dans le réseau, j'ai découvert que seul l'hôte nommé « CP-Spark-Gateway-01 » avec l'adresse IP 172.16.20.146 a été en contact avec l'IP malveillante.
Prise en charge
Les informations de journal ci-dessous montrent que l'adresse IP malveillante 172.16.20.146 a utilisé la méthode POST pour envoyer le payload malveillant aCSHELL/../../../../../../../../../../etc/shadow — qui tente de lire le fichier sensible /etc/shadow via un directory traversal sur l'hôte « CP-Spark-Gateway-01 » avec l'adresse IP 172.16.20.146 le 06/juin/2024.
Prise en charge
Prise en charge
Le fichier /etc/shadow est un fichier critique des systèmes d'exploitation de type Unix/Linux qui stocke les mots de passe hachés et les informations d'expiration des comptes utilisateur. Par conséquent, je peux conclure que l'attaquant tente de voler les identifiants utilisateur et que la requête a abouti avec un code de statut 200, comme observé dans le journal ci-dessus.
Cela prouve en outre que l'attaque est malveillante.
Prise en charge
Le confinement joue un rôle central en cybersécurité en limitant l'impact des incidents de sécurité, en protégeant les données et les opérations, en facilitant une réponse efficace aux incidents, en préservant les preuves pour l'analyse forensique et en garantissant la conformité aux exigences légales et réglementaires.
Ayant détecté que l'appareil est compromis, j'ai procédé à l'isolement de l'appareil « CP-Spark-Gateway-01 » avec l'adresse IP 172.16.20.146 afin d'éviter d'autres dégâts.
Prise en charge
Prise en charge
La remédiation est un composant fondamental d'une stratégie de cybersécurité robuste. Elle consiste à corriger les vulnérabilités et à traiter les problèmes de sécurité pour empêcher l'exploitation, protéger les données, maintenir les opérations et se conformer aux réglementations, contribuant ainsi à une organisation plus sûre et plus résiliente. Pour remédier à cette vulnérabilité et prévenir toute récidive, les mesures suivantes doivent être prises ;
Après avoir terminé l'analyse, j'ai documenté mes conclusions dans la section « Note de l'analyste ».
Prise en charge
Après avoir conclu mon investigation, j'ai déterminé que l'alerte est un vrai positif. J'ai rédigé une note de clôture expliquant la cause de l'alerte, les étapes que j'ai suivies pour analyser l'alerte, le résultat des analyses, les mesures prises pour remédier à l'alerte et j'ai clôturé l'alerte avec succès.
Prise en charge