
Guida passo-passo per analisti SOC per indagare e correggere CVE-2024-3400 (iniezione di comandi in PAN-OS). Copre rilevamento, analisi dei log, intelligence sulle minacce, contenimento e bonifica con artefatti e IOCs.
CVE‑2024‑3400 è una vulnerabilità critica (CVSS 10.0) di command injection nella funzionalità GlobalProtect di Palo Alto Networks PAN‑OS, divulgata per la prima volta il 12 aprile 2024 github.com+10
Per indagare e rimediare all'avviso, ho seguito i seguenti passaggi;
Questi passaggi sono spiegati in dettaglio di seguito con immagini.
La coda dei ticket del Security Operations Center (SOC) è un componente fondamentale nella gestione e risposta agli incidenti di cybersecurity. Le ragioni sono: Tracciamento e gestione degli incidenti, Priorità e triage, Responsabilità, Reportistica, Analisi delle tendenze, e Preparazione alla conformità e audit.
Ogni ticket nella coda viene tipicamente assegnato a un analista o team specifico, garantendo chiara responsabilità per la risoluzione dell'incidente. Questo favorisce un approccio strutturato e organizzato alla gestione degli incidenti. Ho preso possesso dell'avviso con EventID: 263
Pagina principale SOC
Preso possesso
Una volta preso possesso dell'avviso, viene automaticamente inviato al canale di indagine, dove posso avviare un caso per analizzare ulteriormente e rispondere all'incidente di sicurezza. Ho creato un caso per l'avviso e ho potuto visualizzare i dettagli dell'incidente.
Preso possesso
Sulla base delle informazioni fornite dall'avviso, sembra che sia stato rilevato un sospetto attacco web su un firewall denominato “PA-Firewall-01” con indirizzo IP 172.16.17.139. L'avviso è attivato da SOC274 per l'Exploit della vulnerabilità di command injection di Palo Alto Networks PAN-OS (CVE-2024-3400)
Preso possesso
Per comprendere meglio questo avviso, ho condotto alcune attività di Open-Source Intelligence (OSINT) riguardo al CVE-2024-3400 segnalato e alle informazioni importanti relative al CVE.
Preso possesso
Successivamente, ho svolto attività di threat intelligence utilizzando la piattaforma di threat intelligence fornita da LetsDefend che fornisce un database completo dedicato alla catalogazione di informazioni utilizzate in modo malevolo, come indirizzi IP, domini e altri indicatori di compromissione, utilizzando l'indirizzo IP sorgente 144.172.79.92.
Preso possesso
Inoltre, ho utilizzato VirusTotal per threat intelligence sullo stesso indirizzo IP e ho osservato che il malware è stato segnalato per attività malevole da 10 vendor di sicurezza e la geolocalizzazione dell'IP è STATI UNITI.
Preso possesso
Ciò conferma che il traffico proveniente dall'IP 144.172.79.92 è malevolo. Di conseguenza, ho la necessità di condurre ulteriori indagini analizzando i log per vedere quanti host nella mia rete hanno avuto comunicazioni con questo IP malevolo.
Ho iniziato la mia analisi investigando i log di accesso. Concentrandomi su indirizzi IP, user-agent, percorsi, codici di stato HTTP e timestamp per aiutarmi a identificare qualsiasi attività sospetta o malevola.
Prima di esaminare il traffico HTTP, ho investigato i payload utilizzati per sfruttare la vulnerabilità rilevante. Ho trovato questo POC (Proof of Concept) disponibile pubblicamente utilizzato da [CVE-2024–24919] in questo repository github https://github.com/seed1337/CVE-2024-24919-POC/blob/main/exploit.py
Preso possesso
Successivamente, sono passato alla pagina di gestione dei log e ho filtrato per log in base all'indirizzo IP sorgente malevolo 203.160.68.12 per vedere quanti host sono stati in contatto con esso. Dopo aver cercato nella rete, ho scoperto che solo l'host denominato “CP-Spark-Gateway-01” con indirizzo IP 172.16.20.146 è stato in contatto con l'IP malevolo.
Preso possesso
Le informazioni di log di seguito mostrano che l'indirizzo IP malevolo 172.16.20.146 ha utilizzato il metodo POST per inviare il payload malevolo aCSHELL/../../../../../../../../../../etc/shadow — che tenta di leggere il file sensibile /etc/shadow tramite directory traversal sull'host “CP-Spark-Gateway-01” con indirizzo IP 172.16.20.146 il 06/giugno/2024.
Preso possesso
Preso possesso
Il file /etc/shadow è un file critico nei sistemi operativi basati su Unix/Linux che memorizza password hash e dettagli di scadenza degli account per gli account utente. Di conseguenza, posso concludere che l'attaccante sta cercando di rubare le credenziali utente e che la richiesta è stata concessa con codice di stato 200 come notato nel log sopra.
Questo dimostra ulteriormente che l'attacco è malevolo.
Preso possesso
Il contenimento gioca un ruolo fondamentale nella cybersecurity limitando l'impatto degli incidenti di sicurezza, proteggendo dati e operazioni, facilitando una risposta efficace agli incidenti, preservando le prove per l'analisi forense e garantendo la conformità ai requisiti legali e normativi.
Poiché ho rilevato che il dispositivo è compromesso, ho proceduto a isolare il dispositivo "CP-Spark-Gateway-01” con indirizzo IP 172.16.20.146 per prevenire ulteriori danni.
Preso possesso
Preso possesso
Il rimedio è un componente fondamentale di una robusta strategia di cybersecurity. Comporta la correzione delle vulnerabilità e la gestione dei problemi di sicurezza per prevenire lo sfruttamento, proteggere i dati, mantenere le operazioni e conformarsi alle normative, contribuendo infine a un'organizzazione più sicura e resiliente. Per rimediare e prevenire future ricorrenze, dovrebbero essere presi i seguenti passaggi;
Dopo aver completato l'analisi, ho documentato le mie scoperte nella sezione “Nota dell'analista”.
Preso possesso
Dopo aver concluso la mia indagine, ho stabilito che l'avviso è un vero positivo. Ho redatto una nota di chiusura spiegando la causa dell'avviso, i passaggi che ho seguito per analizzare l'avviso, il risultato delle analisi, i passaggi intrapresi per rimediare all'avviso e ho chiuso con successo l'avviso.
Preso possesso