Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
SOC274---Palo-Alto-Networks-PAN-OS-Command-Injection-Vulnerability-Exploitation-CVE-2024-3400- — चरण-दर-चरण SOC विश्लेषक का मार्गदर्शन CVE-2024-3400 (PAN-OS command injection) की जांच और उपचार के लिए। इसमें detection, log analysis, threat intelligence, containment, और remediation को artifacts और IOCs के साथ शामिल किया गया है। | Kitploit
उपकरण/GitHubGitHub/cyberbibs/soc274---palo-alto-networks-pan-os-command-injection-vulnerability-exploitation-cve-2024-3400-
समझौता संकेतक (IOC) प्रबंधनOSINT (खुला स्रोत खुफिया)भेद्यता विश्लेषणडिजिटल फोरेंसिकखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रियालॉग विश्लेषणलैब और अभ्यास

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHubcyberbibs/soc274---palo-alto-networks-pan-os-command-injection-vulnerability-exploitation-cve-2024-3400-

SOC274---Palo-Alto-Networks-PAN-OS-Command-Injection-Vulnerability-Exploitation-CVE-2024-3400-

चरण-दर-चरण SOC विश्लेषक का मार्गदर्शन CVE-2024-3400 (PAN-OS command injection) की जांच और उपचार के लिए। इसमें detection, log analysis, threat intelligence, containment, और remediation को artifacts और IOCs के साथ शामिल किया गया है।

रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

SOC274---Palo-Alto-Networks-PAN-OS-Command-Injection-Vulnerability-Exploitation-CVE-2024-3400-

परिचय

CVE‑2024‑3400 एक गंभीर (CVSS 10.0) कमांड-इंजेक्शन भेद्यता है, जो Palo Alto Networks PAN‑OS के GlobalProtect फीचर में पाई गई, जिसे पहली बार 12 अप्रैल, 2024 को खुलासा किया गया। github.com+10

जांच और सुधार

अलर्ट की जांच और सुधार के लिए, मैंने निम्नलिखित कदम उठाए:

  • SOC टिकट कतार की जाँच करें और अलर्ट का स्वामित्व लें
  • केस बनाएं
  • हमले को समझना
  • पहचान
  • विश्लेषण
  • नियंत्रण
  • सुधार
  • आर्टिफैक्ट्स और IOCs की रिपोर्ट करें
  • टिकट बंद करें

ये कदम नीचे विस्तार से चित्रों के साथ समझाए गए हैं।

चरण 1: SOC टिकट कतार की जाँच करना

सुरक्षा संचालन केंद्र (SOC) टिकट कतार साइबर सुरक्षा घटनाओं के प्रबंधन और प्रतिक्रिया में एक महत्वपूर्ण घटक है। इसके कारण हैं: घटना ट्रैकिंग और प्रबंधन, प्राथमिकता और ट्राइएज, जवाबदेही, रिपोर्टिंग, प्रवृत्ति विश्लेषण, और अनुपालन और ऑडिट तत्परता।

कतार में प्रत्येक टिकट आमतौर पर एक विशिष्ट विश्लेषक या टीम को सौंपा जाता है, जिससे घटना समाधान के लिए स्पष्ट जिम्मेदारी और जवाबदेही सुनिश्चित होती है। यह घटना प्रबंधन के लिए एक संरचित और संगठित दृष्टिकोण को बढ़ावा देता है। मैंने EventID: 263 के साथ अलर्ट का स्वामित्व लिया।

SOC मुख्य पृष्ठ

स्वामित्व लेना

चरण 2: केस बनाना

अलर्ट का स्वामित्व लेने पर, यह स्वचालित रूप से जांच चैनल पर भेज दिया जाता है, जहां मैं सुरक्षा घटना का और विश्लेषण करने और प्रतिक्रिया देने के लिए एक केस शुरू कर सकता हूं। मैंने अलर्ट के लिए एक केस बनाया और घटना का विवरण देखने में सक्षम हुआ।

स्वामित्व लेना

चरण 3: पहचान

अलर्ट द्वारा प्रदान की गई जानकारी के आधार पर, ऐसा प्रतीत होता है कि “PA-Firewall-01” नामक फायरवॉल पर एक संदिग्ध वेब हमला पाया गया है, जिसका IP पता 172.16.17.139 है। अलर्ट SOC274 द्वारा Palo Alto Networks PAN-OS Command Injection Vulnerability Exploitation (CVE-2024-3400) के लिए ट्रिगर किया गया है।

स्वामित्व लेना

इस अलर्ट को बेहतर ढंग से समझने के लिए, मैंने रिपोर्ट किए गए CVE-2024-3400 और CVE से संबंधित महत्वपूर्ण जानकारी के संबंध में कुछ ओपन-सोर्स इंटेलिजेंस (OSINT) किया।

स्वामित्व लेना

इसके बाद, मैंने LetsDefend द्वारा प्रदान किए गए खतरा खुफिया मंच का उपयोग करके खतरा खुफिया जानकारी प्राप्त की, जो स्रोत IP पते 144.172.79.92 का उपयोग करके दुर्भावनापूर्ण रूप से उपयोग की जाने वाली जानकारी, जैसे IP पते, डोमेन और समझौता के अन्य संकेतकों को सूचीबद्ध करने के लिए समर्पित एक व्यापक डेटाबेस प्रदान करता है।

स्वामित्व लेना

इसके अतिरिक्त, मैंने उसी IP पते पर खतरा खुफिया जानकारी के लिए VirusTotal का उपयोग किया और देखा कि मैलवेयर को 10 सुरक्षा विक्रेताओं द्वारा दुर्भावनापूर्ण गतिविधियों के लिए चिह्नित किया गया था और IP का भू-स्थान संयुक्त राज्य अमेरिका है।

स्वामित्व लेना

यह पुष्टि करता है कि IP 144.172.79.92 से ट्रैफिक दुर्भावनापूर्ण है। इसलिए, मुझे लॉग का विश्लेषण करके यह देखने के लिए आगे की जांच करने की आवश्यकता है कि मेरे नेटवर्क में कितने होस्ट ने इस दुर्भावनापूर्ण IP के साथ कोई संचार किया है।

चरण 4: विश्लेषण

मैंने अपना विश्लेषण एक्सेस लॉग की जांच करके शुरू किया। किसी भी संदिग्ध या दुर्भावनापूर्ण गतिविधि की पहचान करने में मदद के लिए IP पते, यूज़र-एजेंट, पथ, HTTP स्थिति कोड और टाइमस्टैम्प पर ध्यान केंद्रित किया।

HTTP ट्रैफिक की जांच करने से पहले, मैंने प्रासंगिक भेद्यता का शोषण करने में उपयोग किए जाने वाले पेलोड की जांच की। मुझे यह सार्वजनिक रूप से उपलब्ध POC (Proof of Concept) मिला, जिसका उपयोग [CVE-2024–24919] ने इस github रिपॉजिटरी https://github.com/seed1337/CVE-2024-24919-POC/blob/main/exploit.py में किया है।

स्वामित्व लेना

इसके बाद, मैं लॉग प्रबंधन पृष्ठ पर गया और दुर्भावनापूर्ण स्रोत IP पते 203.160.68.12 द्वारा लॉग को फ़िल्टर किया ताकि यह देखा जा सके कि कितने होस्ट इसके संपर्क में आए हैं। नेटवर्क की खोज करने पर, मैंने पाया कि केवल “CP-Spark-Gateway-01” नाम का होस्ट, जिसका IP पता 172.16.20.146 है, दुर्भावनापूर्ण IP के संपर्क में आया है।

स्वामित्व लेना

नीचे दी गई लॉग जानकारी से पता चलता है कि दुर्भावनापूर्ण IP पते 172.16.20.146 ने POST विधि का उपयोग करके दुर्भावनापूर्ण पेलोड aCSHELL/../../../../../../../../../../etc/shadow भेजा — जो 06/June/2024 को “CP-Spark-Gateway-01” होस्ट पर निर्देशिका ट्रैवर्सल के माध्यम से संवेदनशील /etc/shadow फ़ाइल को पढ़ने का प्रयास करता है।

स्वामित्व लेना

स्वामित्व लेना

/etc/shadow फ़ाइल Unix/Linux आधारित ऑपरेटिंग सिस्टम में एक महत्वपूर्ण फ़ाइल है जो उपयोगकर्ता खातों के लिए हैश किए गए पासवर्ड और खाता समाप्ति विवरण संग्रहीत करती है। इसलिए, मैं यह निष्कर्ष निकाल सकता हूं कि हमलावर उपयोगकर्ता क्रेडेंशियल्स चुराने का प्रयास कर रहा है और ऊपर दिए गए लॉग में देखे गए अनुसार अनुरोध 200 स्थिति कोड के साथ स्वीकार किया गया था।

स्वामित्व लेना

यह और साबित करता है कि हमला दुर्भावनापूर्ण है।

चरण 5: नियंत्रण

नियंत्रण साइबर सुरक्षा में एक महत्वपूर्ण भूमिका निभाता है, सुरक्षा घटनाओं के प्रभाव को सीमित करके, डेटा और संचालन की रक्षा करके, प्रभावी घटना प्रतिक्रिया को सुविधाजनक बनाकर, फोरेंसिक विश्लेषण के लिए साक्ष्य संरक्षित करके, और कानूनी और नियामक आवश्यकताओं के अनुपालन को सुनिश्चित करके।

चूंकि मैंने पता लगा लिया है कि डिवाइस से समझौता किया गया है, मैंने आगे की क्षति को रोकने के लिए IP पते 172.16.20.146 वाले डिवाइस "CP-Spark-Gateway-01" को अलग करने के लिए आगे बढ़ा।

स्वामित्व लेना

स्वामित्व लेना

चरण 6: सुधार

सुधार एक मजबूत साइबर सुरक्षा रणनीति का एक मूलभूत घटक है। इसमें शोषण को रोकने, डेटा की रक्षा करने, संचालन बनाए रखने और नियमों का अनुपालन करने के लिए भेद्यताओं को ठीक करना और सुरक्षा मुद्दों को संबोधित करना शामिल है, जो अंततः एक अधिक सुरक्षित और लचीला संगठन में योगदान देता है। सुधार करने और भविष्य में पुनरावृत्ति को रोकने के लिए, निम्नलिखित कदम उठाए जाने चाहिए:

  • हमारे सर्वर “CP-Spark-Gateway-01” पर CVE-2024–24919 भेद्यता को दूर करने के लिए सुरक्षा पैच या अपडेट लागू करें ताकि हमले के वेक्टर को समाप्त किया जा सके।
  • दुर्भावनापूर्ण IP पते 203.160.68.12 से ट्रैफिक को अस्वीकार/अवरुद्ध करने के लिए फायरवॉल नियम कॉन्फ़िगर/लिखें।
  • यदि कोई सुरक्षा गेटवे/क्लस्टर LDAP खाता इकाई का उपयोग करने के लिए कॉन्फ़िगर किया गया है, तो मैं LDAP खाते का पासवर्ड बदलने की अनुशंसा करता हूं।

चरण 7: आर्टिफैक्ट्स और IOCs की रिपोर्ट करें

विश्लेषण पूरा करने के बाद, मैंने अपने निष्कर्षों को “Analyst Note” अनुभाग में दस्तावेजित किया।

स्वामित्व लेना

चरण: अलर्ट बंद करना

अपनी जांच समाप्त करने के बाद, मैंने निष्कर्ष निकाला कि अलर्ट एक सच्ची सकारात्मक है। मैंने एक समापन नोट तैयार किया जिसमें अलर्ट का कारण, अलर्ट का विश्लेषण करने के लिए मेरे द्वारा उठाए गए कदम, विश्लेषणों के परिणाम, अलर्ट को सुधारने के लिए उठाए गए कदम और अलर्ट को सफलतापूर्वक बंद करने के बारे में बताया गया।

स्वामित्व लेना

टूल डाउनलोड करें