
चरण-दर-चरण SOC विश्लेषक का मार्गदर्शन CVE-2024-3400 (PAN-OS command injection) की जांच और उपचार के लिए। इसमें detection, log analysis, threat intelligence, containment, और remediation को artifacts और IOCs के साथ शामिल किया गया है।
CVE‑2024‑3400 एक गंभीर (CVSS 10.0) कमांड-इंजेक्शन भेद्यता है, जो Palo Alto Networks PAN‑OS के GlobalProtect फीचर में पाई गई, जिसे पहली बार 12 अप्रैल, 2024 को खुलासा किया गया। github.com+10
अलर्ट की जांच और सुधार के लिए, मैंने निम्नलिखित कदम उठाए:
ये कदम नीचे विस्तार से चित्रों के साथ समझाए गए हैं।
सुरक्षा संचालन केंद्र (SOC) टिकट कतार साइबर सुरक्षा घटनाओं के प्रबंधन और प्रतिक्रिया में एक महत्वपूर्ण घटक है। इसके कारण हैं: घटना ट्रैकिंग और प्रबंधन, प्राथमिकता और ट्राइएज, जवाबदेही, रिपोर्टिंग, प्रवृत्ति विश्लेषण, और अनुपालन और ऑडिट तत्परता।
कतार में प्रत्येक टिकट आमतौर पर एक विशिष्ट विश्लेषक या टीम को सौंपा जाता है, जिससे घटना समाधान के लिए स्पष्ट जिम्मेदारी और जवाबदेही सुनिश्चित होती है। यह घटना प्रबंधन के लिए एक संरचित और संगठित दृष्टिकोण को बढ़ावा देता है। मैंने EventID: 263 के साथ अलर्ट का स्वामित्व लिया।
SOC मुख्य पृष्ठ
स्वामित्व लेना
अलर्ट का स्वामित्व लेने पर, यह स्वचालित रूप से जांच चैनल पर भेज दिया जाता है, जहां मैं सुरक्षा घटना का और विश्लेषण करने और प्रतिक्रिया देने के लिए एक केस शुरू कर सकता हूं। मैंने अलर्ट के लिए एक केस बनाया और घटना का विवरण देखने में सक्षम हुआ।
स्वामित्व लेना
अलर्ट द्वारा प्रदान की गई जानकारी के आधार पर, ऐसा प्रतीत होता है कि “PA-Firewall-01” नामक फायरवॉल पर एक संदिग्ध वेब हमला पाया गया है, जिसका IP पता 172.16.17.139 है। अलर्ट SOC274 द्वारा Palo Alto Networks PAN-OS Command Injection Vulnerability Exploitation (CVE-2024-3400) के लिए ट्रिगर किया गया है।
स्वामित्व लेना
इस अलर्ट को बेहतर ढंग से समझने के लिए, मैंने रिपोर्ट किए गए CVE-2024-3400 और CVE से संबंधित महत्वपूर्ण जानकारी के संबंध में कुछ ओपन-सोर्स इंटेलिजेंस (OSINT) किया।
स्वामित्व लेना
इसके बाद, मैंने LetsDefend द्वारा प्रदान किए गए खतरा खुफिया मंच का उपयोग करके खतरा खुफिया जानकारी प्राप्त की, जो स्रोत IP पते 144.172.79.92 का उपयोग करके दुर्भावनापूर्ण रूप से उपयोग की जाने वाली जानकारी, जैसे IP पते, डोमेन और समझौता के अन्य संकेतकों को सूचीबद्ध करने के लिए समर्पित एक व्यापक डेटाबेस प्रदान करता है।
स्वामित्व लेना
इसके अतिरिक्त, मैंने उसी IP पते पर खतरा खुफिया जानकारी के लिए VirusTotal का उपयोग किया और देखा कि मैलवेयर को 10 सुरक्षा विक्रेताओं द्वारा दुर्भावनापूर्ण गतिविधियों के लिए चिह्नित किया गया था और IP का भू-स्थान संयुक्त राज्य अमेरिका है।
स्वामित्व लेना
यह पुष्टि करता है कि IP 144.172.79.92 से ट्रैफिक दुर्भावनापूर्ण है। इसलिए, मुझे लॉग का विश्लेषण करके यह देखने के लिए आगे की जांच करने की आवश्यकता है कि मेरे नेटवर्क में कितने होस्ट ने इस दुर्भावनापूर्ण IP के साथ कोई संचार किया है।
मैंने अपना विश्लेषण एक्सेस लॉग की जांच करके शुरू किया। किसी भी संदिग्ध या दुर्भावनापूर्ण गतिविधि की पहचान करने में मदद के लिए IP पते, यूज़र-एजेंट, पथ, HTTP स्थिति कोड और टाइमस्टैम्प पर ध्यान केंद्रित किया।
HTTP ट्रैफिक की जांच करने से पहले, मैंने प्रासंगिक भेद्यता का शोषण करने में उपयोग किए जाने वाले पेलोड की जांच की। मुझे यह सार्वजनिक रूप से उपलब्ध POC (Proof of Concept) मिला, जिसका उपयोग [CVE-2024–24919] ने इस github रिपॉजिटरी https://github.com/seed1337/CVE-2024-24919-POC/blob/main/exploit.py में किया है।
स्वामित्व लेना
इसके बाद, मैं लॉग प्रबंधन पृष्ठ पर गया और दुर्भावनापूर्ण स्रोत IP पते 203.160.68.12 द्वारा लॉग को फ़िल्टर किया ताकि यह देखा जा सके कि कितने होस्ट इसके संपर्क में आए हैं। नेटवर्क की खोज करने पर, मैंने पाया कि केवल “CP-Spark-Gateway-01” नाम का होस्ट, जिसका IP पता 172.16.20.146 है, दुर्भावनापूर्ण IP के संपर्क में आया है।
स्वामित्व लेना
नीचे दी गई लॉग जानकारी से पता चलता है कि दुर्भावनापूर्ण IP पते 172.16.20.146 ने POST विधि का उपयोग करके दुर्भावनापूर्ण पेलोड aCSHELL/../../../../../../../../../../etc/shadow भेजा — जो 06/June/2024 को “CP-Spark-Gateway-01” होस्ट पर निर्देशिका ट्रैवर्सल के माध्यम से संवेदनशील /etc/shadow फ़ाइल को पढ़ने का प्रयास करता है।
स्वामित्व लेना
स्वामित्व लेना
/etc/shadow फ़ाइल Unix/Linux आधारित ऑपरेटिंग सिस्टम में एक महत्वपूर्ण फ़ाइल है जो उपयोगकर्ता खातों के लिए हैश किए गए पासवर्ड और खाता समाप्ति विवरण संग्रहीत करती है। इसलिए, मैं यह निष्कर्ष निकाल सकता हूं कि हमलावर उपयोगकर्ता क्रेडेंशियल्स चुराने का प्रयास कर रहा है और ऊपर दिए गए लॉग में देखे गए अनुसार अनुरोध 200 स्थिति कोड के साथ स्वीकार किया गया था।
स्वामित्व लेना
यह और साबित करता है कि हमला दुर्भावनापूर्ण है।
नियंत्रण साइबर सुरक्षा में एक महत्वपूर्ण भूमिका निभाता है, सुरक्षा घटनाओं के प्रभाव को सीमित करके, डेटा और संचालन की रक्षा करके, प्रभावी घटना प्रतिक्रिया को सुविधाजनक बनाकर, फोरेंसिक विश्लेषण के लिए साक्ष्य संरक्षित करके, और कानूनी और नियामक आवश्यकताओं के अनुपालन को सुनिश्चित करके।
चूंकि मैंने पता लगा लिया है कि डिवाइस से समझौता किया गया है, मैंने आगे की क्षति को रोकने के लिए IP पते 172.16.20.146 वाले डिवाइस "CP-Spark-Gateway-01" को अलग करने के लिए आगे बढ़ा।
स्वामित्व लेना
स्वामित्व लेना
सुधार एक मजबूत साइबर सुरक्षा रणनीति का एक मूलभूत घटक है। इसमें शोषण को रोकने, डेटा की रक्षा करने, संचालन बनाए रखने और नियमों का अनुपालन करने के लिए भेद्यताओं को ठीक करना और सुरक्षा मुद्दों को संबोधित करना शामिल है, जो अंततः एक अधिक सुरक्षित और लचीला संगठन में योगदान देता है। सुधार करने और भविष्य में पुनरावृत्ति को रोकने के लिए, निम्नलिखित कदम उठाए जाने चाहिए:
विश्लेषण पूरा करने के बाद, मैंने अपने निष्कर्षों को “Analyst Note” अनुभाग में दस्तावेजित किया।
स्वामित्व लेना
अपनी जांच समाप्त करने के बाद, मैंने निष्कर्ष निकाला कि अलर्ट एक सच्ची सकारात्मक है। मैंने एक समापन नोट तैयार किया जिसमें अलर्ट का कारण, अलर्ट का विश्लेषण करने के लिए मेरे द्वारा उठाए गए कदम, विश्लेषणों के परिणाम, अलर्ट को सुधारने के लिए उठाए गए कदम और अलर्ट को सफलतापूर्वक बंद करने के बारे में बताया गया।
स्वामित्व लेना