Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
SOC274---Palo-Alto-Networks-PAN-OS-Command-Injection-Vulnerability-Exploitation-CVE-2024-3400- — SOC 분석가를 위한 CVE-2024-3400 (PAN-OS 명령어 삽입) 조사 및 해결 단계별 워크스루. 탐지, 로그 분석, 위협 인텔리전스, 차단, 그리고 아티팩트와 IOCs를 통한 복구를 다룹니다. | Kitploit
도구/GitHubGitHub/cyberbibs/soc274---palo-alto-networks-pan-os-command-injection-vulnerability-exploitation-cve-2024-3400-
Indicator of Compromise (IOC) ManagementOSINT (Open Source Intelligence)Vulnerability AnalysisDigital ForensicsThreat IntelligenceLearning & EducationIncident ResponseLog AnalysisLabs & Practice

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHubcyberbibs/soc274---palo-alto-networks-pan-os-command-injection-vulnerability-exploitation-cve-2024-3400-

SOC274---Palo-Alto-Networks-PAN-OS-Command-Injection-Vulnerability-Exploitation-CVE-2024-3400-

SOC 분석가를 위한 CVE-2024-3400 (PAN-OS 명령어 삽입) 조사 및 해결 단계별 워크스루. 탐지, 로그 분석, 위협 인텔리전스, 차단, 그리고 아티팩트와 IOCs를 통한 복구를 다룹니다.

저장소 보기
51년 전아직 검토되지 않음

SOC274---Palo-Alto-Networks-PAN-OS-Command-Injection-Vulnerability-Exploitation-CVE-2024-3400-

소개

CVE‑2024‑3400은 Palo Alto Networks PAN‑OS의 GlobalProtect 기능에서 발견된 치명적인(CVSS 10.0) 명령어 삽입 취약점으로, 2024년 4월 12일에 최초 공개되었습니다. github.com+10

조사 및 대응

경보를 조사하고 대응하기 위해 다음 단계를 수행했습니다.

  • SOC 티켓 대기열 확인 및 경보 인수
  • 사례 생성
  • 공격 이해
  • 탐지
  • 분석
  • 차단
  • 치료
  • 아티팩트 및 IOCs 보고
  • 티켓 종료

이러한 단계는 아래에 이미지와 함께 자세히 설명됩니다.

1단계: SOC 티켓 대기열 확인

보안 운영 센터(SOC) 티켓 대기열은 사이버 보안 사고를 관리하고 대응하는 데 중요한 구성 요소입니다. 그 이유는 사고 추적 및 관리, 우선 순위 지정 및 분류, 책임성, 보고, 동향 분석, 규정 준수 및 감사 대비입니다.

대기열의 각 티켓은 일반적으로 특정 분석가나 팀에 할당되어 사고 해결에 대한 명확한 책임과 책임성을 보장합니다. 이는 체계적이고 조직화된 사고 관리 접근 방식을 촉진합니다. 저는 EventID: 263이 있는 경보를 인수했습니다.

SOC 메인 페이지

인수

2단계: 사례 생성

경보를 인수하면 자동으로 조사 채널로 전송되어 보안 사고를 추가로 분석하고 대응할 수 있는 사례를 시작할 수 있습니다. 경보에 대한 사례를 생성하고 사고 세부 정보를 볼 수 있었습니다.

인수

3단계: 탐지

경보에서 제공된 정보에 따르면 IP 주소 172.16.17.139를 가진 'PA-Firewall-01'이라는 방화벽에서 의심스러운 웹 공격이 탐지된 것으로 보입니다. 이 경보는 Palo Alto Networks PAN-OS 명령어 삽입 취약점 악용(CVE-2024-3400)에 대한 SOC274에 의해 트리거되었습니다.

인수

이 경보를 더 잘 이해하기 위해 보고된 CVE-2024-3400 및 이 CVE와 관련된 중요한 정보에 대해 OSINT(오픈 소스 인텔리전스)를 수행했습니다.

인수

다음으로, LetsDefend에서 제공하는 위협 인텔리전스 플랫폼을 사용하여 위협 인텔리전스를 수행했습니다. 이 플랫폼은 IP 주소, 도메인 및 기타 침해 지표와 같은 악의적으로 사용된 정보를 카탈로그화하는 전용 포괄적인 데이터베이스를 제공하며, 소스 IP 주소 144.172.79.92를 사용했습니다.

인수

또한 동일한 IP 주소에 대해 VirusTotal을 사용하여 위협 인텔리전스를 수행했으며, 해당 IP가 10개의 보안 벤더에 의해 악성 활동으로 플래그 지정되었고 IP의 지리적 위치는 미국(UNITED STATES)인 것을 확인했습니다.

인수

이로써 IP 144.172.79.92의 트래픽이 악성임이 확인되었습니다. 따라서 네트워크 내에서 이 악성 IP와 통신한 호스트가 몇 개인지 확인하기 위해 로그를 분석하여 추가 조사를 수행할 필요가 있습니다.

4단계: 분석

액세스 로그를 조사하여 분석을 시작했습니다. IP 주소, 사용자 에이전트, 경로, HTTP 상태 코드 및 타임스탬프에 초점을 맞춰 의심스럽거나 악성 활동을 식별하는 데 도움을 주었습니다.

HTTP 트래픽을 조사하기 전에 관련 취약점을 악용하는 데 사용된 페이로드를 조사했습니다. 이 GitHub 저장소 https://github.com/seed1337/CVE-2024-24919-POC/blob/main/exploit.py에서 [CVE-2024–24919]에서 사용된 공개적으로 이용 가능한 POC(개념 증명)를 찾았습니다.

인수

다음으로 로그 관리 페이지로 이동하여 악성 소스 IP 주소 203.160.68.12로 로그를 필터링하여 이 IP와 접촉한 호스트가 몇 개인지 확인했습니다. 네트워크를 검색한 결과, IP 주소 172.16.20.146을 가진 'CP-Spark-Gateway-01'이라는 호스트만 악성 IP와 접촉한 것으로 확인되었습니다.

인수

아래 로그 정보는 악성 IP 주소 172.16.20.146이 POST 메서드를 사용하여 악성 페이로드 aCSHELL/../../../../../../../../../../etc/shadow를 전송했음을 보여줍니다. 이는 2024년 6월 6일에 IP 주소 172.16.20.146을 가진 호스트 'CP-Spark-Gateway-01'에서 디렉토리 트래버설을 통해 민감한 /etc/shadow 파일을 읽으려는 시도입니다.

인수

인수

/etc/shadow 파일은 Unix/Linux 기반 운영 체제에서 사용자 계정의 해시된 비밀번호와 계정 만료 세부 정보를 저장하는 중요한 파일입니다. 따라서 공격자가 사용자 자격 증명을 탈취하려고 시도하고 있으며, 위 로그에서 볼 수 있듯이 요청이 200 상태 코드로 승인되었음을 결론지을 수 있습니다.

이는 공격이 악성임을 추가로 증명합니다.

인수

5단계: 차단

차단은 보안 사고의 영향을 제한하고, 데이터와 운영을 보호하며, 효과적인 사고 대응을 촉진하고, 법의학 분석을 위한 증거를 보존하며, 법적 및 규제 요구 사항을 준수함으로써 사이버 보안에서 중추적인 역할을 합니다.

장치가 손상되었음을 탐지했으므로 추가 피해를 방지하기 위해 IP 주소 172.16.20.146을 가진 장치 'CP-Spark-Gateway-01'을 격리했습니다.

인수

인수

6단계: 치료

치료는 강력한 사이버 보안 전략의 기본 구성 요소입니다. 이는 취약점을 수정하고 보안 문제를 해결하여 악용을 방지하고, 데이터를 보호하며, 운영을 유지하고, 규정을 준수함으로써 궁극적으로 더 안전하고 회복력 있는 조직에 기여합니다. 재발을 치료하고 방지하기 위해 다음 단계를 수행해야 합니다.

  • 공격 벡터를 제거하기 위해 서버 'CP-Spark-Gateway-01'의 CVE-2024–24919 취약점을 해결하기 위해 보안 패치 또는 업데이트를 적용합니다.
  • 악성 IP 주소 203.160.68.12의 트래픽을 거부/차단하도록 방화벽 규칙을 구성/작성합니다.
  • 보안 게이트웨이/클러스터가 LDAP 계정 단위를 사용하도록 구성된 경우 LDAP 계정의 비밀번호를 변경하는 것이 좋습니다.

7단계: 아티팩트 및 IOCs 보고

분석을 완료한 후 '분석가 노트' 섹션에 조사 결과를 문서화했습니다.

인수

단계: 경보 종료

조사를 마친 후, 이 경보는 진양성(true positive)이라고 결론지었습니다. 경보의 원인, 분석을 위해 취한 단계, 분석 결과, 경보 치료를 위해 취한 단계를 설명하는 종료 메모를 작성하고 경보를 성공적으로 종료했습니다.

인수

도구 다운로드