
SOC 분석가를 위한 CVE-2024-3400 (PAN-OS 명령어 삽입) 조사 및 해결 단계별 워크스루. 탐지, 로그 분석, 위협 인텔리전스, 차단, 그리고 아티팩트와 IOCs를 통한 복구를 다룹니다.
CVE‑2024‑3400은 Palo Alto Networks PAN‑OS의 GlobalProtect 기능에서 발견된 치명적인(CVSS 10.0) 명령어 삽입 취약점으로, 2024년 4월 12일에 최초 공개되었습니다. github.com+10
경보를 조사하고 대응하기 위해 다음 단계를 수행했습니다.
이러한 단계는 아래에 이미지와 함께 자세히 설명됩니다.
보안 운영 센터(SOC) 티켓 대기열은 사이버 보안 사고를 관리하고 대응하는 데 중요한 구성 요소입니다. 그 이유는 사고 추적 및 관리, 우선 순위 지정 및 분류, 책임성, 보고, 동향 분석, 규정 준수 및 감사 대비입니다.
대기열의 각 티켓은 일반적으로 특정 분석가나 팀에 할당되어 사고 해결에 대한 명확한 책임과 책임성을 보장합니다. 이는 체계적이고 조직화된 사고 관리 접근 방식을 촉진합니다. 저는 EventID: 263이 있는 경보를 인수했습니다.
SOC 메인 페이지
인수
경보를 인수하면 자동으로 조사 채널로 전송되어 보안 사고를 추가로 분석하고 대응할 수 있는 사례를 시작할 수 있습니다. 경보에 대한 사례를 생성하고 사고 세부 정보를 볼 수 있었습니다.
인수
경보에서 제공된 정보에 따르면 IP 주소 172.16.17.139를 가진 'PA-Firewall-01'이라는 방화벽에서 의심스러운 웹 공격이 탐지된 것으로 보입니다. 이 경보는 Palo Alto Networks PAN-OS 명령어 삽입 취약점 악용(CVE-2024-3400)에 대한 SOC274에 의해 트리거되었습니다.
인수
이 경보를 더 잘 이해하기 위해 보고된 CVE-2024-3400 및 이 CVE와 관련된 중요한 정보에 대해 OSINT(오픈 소스 인텔리전스)를 수행했습니다.
인수
다음으로, LetsDefend에서 제공하는 위협 인텔리전스 플랫폼을 사용하여 위협 인텔리전스를 수행했습니다. 이 플랫폼은 IP 주소, 도메인 및 기타 침해 지표와 같은 악의적으로 사용된 정보를 카탈로그화하는 전용 포괄적인 데이터베이스를 제공하며, 소스 IP 주소 144.172.79.92를 사용했습니다.
인수
또한 동일한 IP 주소에 대해 VirusTotal을 사용하여 위협 인텔리전스를 수행했으며, 해당 IP가 10개의 보안 벤더에 의해 악성 활동으로 플래그 지정되었고 IP의 지리적 위치는 미국(UNITED STATES)인 것을 확인했습니다.
인수
이로써 IP 144.172.79.92의 트래픽이 악성임이 확인되었습니다. 따라서 네트워크 내에서 이 악성 IP와 통신한 호스트가 몇 개인지 확인하기 위해 로그를 분석하여 추가 조사를 수행할 필요가 있습니다.
액세스 로그를 조사하여 분석을 시작했습니다. IP 주소, 사용자 에이전트, 경로, HTTP 상태 코드 및 타임스탬프에 초점을 맞춰 의심스럽거나 악성 활동을 식별하는 데 도움을 주었습니다.
HTTP 트래픽을 조사하기 전에 관련 취약점을 악용하는 데 사용된 페이로드를 조사했습니다. 이 GitHub 저장소 https://github.com/seed1337/CVE-2024-24919-POC/blob/main/exploit.py에서 [CVE-2024–24919]에서 사용된 공개적으로 이용 가능한 POC(개념 증명)를 찾았습니다.
인수
다음으로 로그 관리 페이지로 이동하여 악성 소스 IP 주소 203.160.68.12로 로그를 필터링하여 이 IP와 접촉한 호스트가 몇 개인지 확인했습니다. 네트워크를 검색한 결과, IP 주소 172.16.20.146을 가진 'CP-Spark-Gateway-01'이라는 호스트만 악성 IP와 접촉한 것으로 확인되었습니다.
인수
아래 로그 정보는 악성 IP 주소 172.16.20.146이 POST 메서드를 사용하여 악성 페이로드 aCSHELL/../../../../../../../../../../etc/shadow를 전송했음을 보여줍니다. 이는 2024년 6월 6일에 IP 주소 172.16.20.146을 가진 호스트 'CP-Spark-Gateway-01'에서 디렉토리 트래버설을 통해 민감한 /etc/shadow 파일을 읽으려는 시도입니다.
인수
인수
/etc/shadow 파일은 Unix/Linux 기반 운영 체제에서 사용자 계정의 해시된 비밀번호와 계정 만료 세부 정보를 저장하는 중요한 파일입니다. 따라서 공격자가 사용자 자격 증명을 탈취하려고 시도하고 있으며, 위 로그에서 볼 수 있듯이 요청이 200 상태 코드로 승인되었음을 결론지을 수 있습니다.
이는 공격이 악성임을 추가로 증명합니다.
인수
차단은 보안 사고의 영향을 제한하고, 데이터와 운영을 보호하며, 효과적인 사고 대응을 촉진하고, 법의학 분석을 위한 증거를 보존하며, 법적 및 규제 요구 사항을 준수함으로써 사이버 보안에서 중추적인 역할을 합니다.
장치가 손상되었음을 탐지했으므로 추가 피해를 방지하기 위해 IP 주소 172.16.20.146을 가진 장치 'CP-Spark-Gateway-01'을 격리했습니다.
인수
인수
치료는 강력한 사이버 보안 전략의 기본 구성 요소입니다. 이는 취약점을 수정하고 보안 문제를 해결하여 악용을 방지하고, 데이터를 보호하며, 운영을 유지하고, 규정을 준수함으로써 궁극적으로 더 안전하고 회복력 있는 조직에 기여합니다. 재발을 치료하고 방지하기 위해 다음 단계를 수행해야 합니다.
분석을 완료한 후 '분석가 노트' 섹션에 조사 결과를 문서화했습니다.
인수
조사를 마친 후, 이 경보는 진양성(true positive)이라고 결론지었습니다. 경보의 원인, 분석을 위해 취한 단계, 분석 결과, 경보 치료를 위해 취한 단계를 설명하는 종료 메모를 작성하고 경보를 성공적으로 종료했습니다.
인수