Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
SOC274---Palo-Alto-Networks-PAN-OS-Command-Injection-Vulnerability-Exploitation-CVE-2024-3400- — Guida passo-passo per analisti SOC per indagare e correggere CVE-2024-3400 (iniezione di comandi in PAN-OS). Copre rilevamento, analisi dei log, intelligence sulle minacce, contenimento e bonifica con artefatti e IOCs. | Kitploit
Strumenti/GitHubGitHub/cyberbibs/soc274---palo-alto-networks-pan-os-command-injection-vulnerability-exploitation-cve-2024-3400-
Gestione degli Indicatori di Compromissione (IOC)OSINT (Open Source Intelligence)Analisi delle VulnerabilitàDigital ForensicsThreat IntelligenceApprendimento e FormazioneRisposta agli IncidentiAnalisi dei LogLab e Pratica

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHubcyberbibs/soc274---palo-alto-networks-pan-os-command-injection-vulnerability-exploitation-cve-2024-3400-

SOC274---Palo-Alto-Networks-PAN-OS-Command-Injection-Vulnerability-Exploitation-CVE-2024-3400-

Guida passo-passo per analisti SOC per indagare e correggere CVE-2024-3400 (iniezione di comandi in PAN-OS). Copre rilevamento, analisi dei log, intelligence sulle minacce, contenimento e bonifica con artefatti e IOCs.

Vedi Repository
1 anno faNon ancora revisionato

SOC274---Palo-Alto-Networks-PAN-OS-Exploit-della-vulnerabilità-di-command-injection-CVE-2024-3400-

Introduzione

CVE‑2024‑3400 è una vulnerabilità critica (CVSS 10.0) di command injection nella funzionalità GlobalProtect di Palo Alto Networks PAN‑OS, divulgata per la prima volta il 12 aprile 2024 github.com+10

Indagine e Rimedio

Per indagare e rimediare all'avviso, ho seguito i seguenti passaggi;

  • Controllare la coda dei ticket SOC e prendere possesso di un avviso
  • Creare un caso
  • Comprendere l'attacco
  • Rilevamento
  • Analisi
  • Contenimento
  • Rimedio
  • Segnalare artefatti e IOCs
  • Chiudere il ticket

Questi passaggi sono spiegati in dettaglio di seguito con immagini.

Passo 1: Controllo della coda dei ticket SOC

La coda dei ticket del Security Operations Center (SOC) è un componente fondamentale nella gestione e risposta agli incidenti di cybersecurity. Le ragioni sono: Tracciamento e gestione degli incidenti, Priorità e triage, Responsabilità, Reportistica, Analisi delle tendenze, e Preparazione alla conformità e audit.

Ogni ticket nella coda viene tipicamente assegnato a un analista o team specifico, garantendo chiara responsabilità per la risoluzione dell'incidente. Questo favorisce un approccio strutturato e organizzato alla gestione degli incidenti. Ho preso possesso dell'avviso con EventID: 263

Pagina principale SOC

Preso possesso

Passo 2: Creazione di un caso

Una volta preso possesso dell'avviso, viene automaticamente inviato al canale di indagine, dove posso avviare un caso per analizzare ulteriormente e rispondere all'incidente di sicurezza. Ho creato un caso per l'avviso e ho potuto visualizzare i dettagli dell'incidente.

Preso possesso

Passo 3: Rilevamento

Sulla base delle informazioni fornite dall'avviso, sembra che sia stato rilevato un sospetto attacco web su un firewall denominato “PA-Firewall-01” con indirizzo IP 172.16.17.139. L'avviso è attivato da SOC274 per l'Exploit della vulnerabilità di command injection di Palo Alto Networks PAN-OS (CVE-2024-3400)

Preso possesso

Per comprendere meglio questo avviso, ho condotto alcune attività di Open-Source Intelligence (OSINT) riguardo al CVE-2024-3400 segnalato e alle informazioni importanti relative al CVE.

Preso possesso

Successivamente, ho svolto attività di threat intelligence utilizzando la piattaforma di threat intelligence fornita da LetsDefend che fornisce un database completo dedicato alla catalogazione di informazioni utilizzate in modo malevolo, come indirizzi IP, domini e altri indicatori di compromissione, utilizzando l'indirizzo IP sorgente 144.172.79.92.

Preso possesso

Inoltre, ho utilizzato VirusTotal per threat intelligence sullo stesso indirizzo IP e ho osservato che il malware è stato segnalato per attività malevole da 10 vendor di sicurezza e la geolocalizzazione dell'IP è STATI UNITI.

Preso possesso

Ciò conferma che il traffico proveniente dall'IP 144.172.79.92 è malevolo. Di conseguenza, ho la necessità di condurre ulteriori indagini analizzando i log per vedere quanti host nella mia rete hanno avuto comunicazioni con questo IP malevolo.

Passo 4: Analisi

Ho iniziato la mia analisi investigando i log di accesso. Concentrandomi su indirizzi IP, user-agent, percorsi, codici di stato HTTP e timestamp per aiutarmi a identificare qualsiasi attività sospetta o malevola.

Prima di esaminare il traffico HTTP, ho investigato i payload utilizzati per sfruttare la vulnerabilità rilevante. Ho trovato questo POC (Proof of Concept) disponibile pubblicamente utilizzato da [CVE-2024–24919] in questo repository github https://github.com/seed1337/CVE-2024-24919-POC/blob/main/exploit.py

Preso possesso

Successivamente, sono passato alla pagina di gestione dei log e ho filtrato per log in base all'indirizzo IP sorgente malevolo 203.160.68.12 per vedere quanti host sono stati in contatto con esso. Dopo aver cercato nella rete, ho scoperto che solo l'host denominato “CP-Spark-Gateway-01” con indirizzo IP 172.16.20.146 è stato in contatto con l'IP malevolo.

Preso possesso

Le informazioni di log di seguito mostrano che l'indirizzo IP malevolo 172.16.20.146 ha utilizzato il metodo POST per inviare il payload malevolo aCSHELL/../../../../../../../../../../etc/shadow — che tenta di leggere il file sensibile /etc/shadow tramite directory traversal sull'host “CP-Spark-Gateway-01” con indirizzo IP 172.16.20.146 il 06/giugno/2024.

Preso possesso

Preso possesso

Il file /etc/shadow è un file critico nei sistemi operativi basati su Unix/Linux che memorizza password hash e dettagli di scadenza degli account per gli account utente. Di conseguenza, posso concludere che l'attaccante sta cercando di rubare le credenziali utente e che la richiesta è stata concessa con codice di stato 200 come notato nel log sopra.

Questo dimostra ulteriormente che l'attacco è malevolo.

Preso possesso

Passo 5: Contenimento

Il contenimento gioca un ruolo fondamentale nella cybersecurity limitando l'impatto degli incidenti di sicurezza, proteggendo dati e operazioni, facilitando una risposta efficace agli incidenti, preservando le prove per l'analisi forense e garantendo la conformità ai requisiti legali e normativi.

Poiché ho rilevato che il dispositivo è compromesso, ho proceduto a isolare il dispositivo "CP-Spark-Gateway-01” con indirizzo IP 172.16.20.146 per prevenire ulteriori danni.

Preso possesso

Preso possesso

Passo 6: Rimedio

Il rimedio è un componente fondamentale di una robusta strategia di cybersecurity. Comporta la correzione delle vulnerabilità e la gestione dei problemi di sicurezza per prevenire lo sfruttamento, proteggere i dati, mantenere le operazioni e conformarsi alle normative, contribuendo infine a un'organizzazione più sicura e resiliente. Per rimediare e prevenire future ricorrenze, dovrebbero essere presi i seguenti passaggi;

  • Applicare patch di sicurezza o aggiornamenti per affrontare la vulnerabilità CVE-2024–24919 sul nostro server “CP-Spark-Gateway-01” per eliminare il vettore d'attacco.
  • Configurare/scrivere regole firewall per negare/bloccare il traffico dall'indirizzo IP malevolo 203.160.68.12
  • Se un Security Gateway / Cluster è configurato per utilizzare un'Unità Account LDAP, consiglio di cambiare la password dell'account LDAP.

Passo 7: Segnalazione artefatti e IOCs

Dopo aver completato l'analisi, ho documentato le mie scoperte nella sezione “Nota dell'analista”.

Preso possesso

Passo : Chiusura dell'avviso

Dopo aver concluso la mia indagine, ho stabilito che l'avviso è un vero positivo. Ho redatto una nota di chiusura spiegando la causa dell'avviso, i passaggi che ho seguito per analizzare l'avviso, il risultato delle analisi, i passaggi intrapresi per rimediare all'avviso e ho chiuso con successo l'avviso.

Preso possesso

Scarica lo strumento