Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
SOC274---Palo-Alto-Networks-PAN-OS-Command-Injection-Vulnerability-Exploitation-CVE-2024-3400- — Passo a passo para analista de SOC investigar e remediar CVE-2024-3400 (injeção de comando no PAN-OS). Abrange detecção, análise de logs, inteligência de ameaças, contenção e remediação com artefatos e IOCs. | Kitploit
Ferramentas/GitHubGitHub/cyberbibs/soc274---palo-alto-networks-pan-os-command-injection-vulnerability-exploitation-cve-2024-3400-
Gerenciamento de Indicadores de Comprometimento (IOC)OSINT (Inteligência de Fontes Abertas)Análise de VulnerabilidadesForensia DigitalInteligência de AmeaçasAprendizado e EducaçãoResposta a IncidentesAnálise de LogsLabs e Prática

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHubcyberbibs/soc274---palo-alto-networks-pan-os-command-injection-vulnerability-exploitation-cve-2024-3400-

SOC274---Palo-Alto-Networks-PAN-OS-Command-Injection-Vulnerability-Exploitation-CVE-2024-3400-

Passo a passo para analista de SOC investigar e remediar CVE-2024-3400 (injeção de comando no PAN-OS). Abrange detecção, análise de logs, inteligência de ameaças, contenção e remediação com artefatos e IOCs.

Ver Repositório
há 1 anoAinda não revisado

SOC274---Palo-Alto-Networks-PAN-OS-Command-Injection-Vulnerability-Exploitation-CVE-2024-3400-

Introdução

CVE‑2024‑3400 é uma vulnerabilidade crítica (CVSS 10.0) de injeção de comandos no recurso GlobalProtect do PAN‑OS da Palo Alto Networks, divulgada pela primeira vez em 12 de abril de 2024. github.com+10

Investigação e Remediação

Para investigar e remediar o alerta, realizei os seguintes passos:

  • Verificar a fila de tickets do SOC e assumir a propriedade de um Alerta
  • Criar um caso
  • Entendendo o ataque
  • Detecção
  • Análise
  • Contenção
  • Remediação
  • Reportar Artefatos e IOCs
  • Fechar ticket

Esses passos são explicados em detalhes abaixo com imagens.

Passo 1: Verificando a Fila de Tickets do SOC

A fila de tickets do Centro de Operações de Segurança (SOC) é um componente crítico no gerenciamento e resposta a incidentes de segurança cibernética. As razões são: Rastreamento e Gerenciamento de Incidentes, Priorização e Triagem, Responsabilidade, Relatórios, Análise de Tendências e Conformidade e Prontidão para Auditoria.

Cada ticket na fila é tipicamente atribuído a um analista ou equipe específica, garantindo responsabilidade clara pela resolução do incidente. Isso promove uma abordagem estruturada e organizada para o gerenciamento de incidentes. Assumi a propriedade do Alerta com EventID: 263.

Página Principal do SOC

Assumindo Propriedade

Passo 2: Criando um Caso

Ao assumir a propriedade do alerta, ele é automaticamente enviado para o canal de investigação, onde posso iniciar um caso para analisar e responder ao incidente de segurança. Criei um caso para o alerta e pude visualizar os detalhes do incidente.

Assumindo Propriedade

Passo 3: Detecção

Com base nas informações fornecidas pelo alerta, parece que foi detectado um Ataque Web suspeito em um Firewall chamado “PA-Firewall-01” com endereço IP 172.16.17.139. O alerta é acionado pelo SOC274 para Exploração de Vulnerabilidade de Injeção de Comandos do PAN-OS da Palo Alto Networks (CVE-2024-3400).

Assumindo Propriedade

Para entender melhor este alerta, realizei algumas pesquisas de Inteligência de Fontes Abertas (OSINT) sobre o CVE-2024-3400 reportado e informações importantes relacionadas ao CVE.

Assumindo Propriedade

Em seguida, realizei inteligência de ameaças usando a plataforma de inteligência de ameaças fornecida pelo LetsDefend, que possui um banco de dados abrangente dedicado a catalogar informações maliciosamente utilizadas, como endereços IP, domínios e outros indicadores de comprometimento, usando o endereço IP de origem 144.172.79.92.

Assumindo Propriedade

Além disso, usei o VirusTotal para inteligência de ameaças no mesmo endereço IP e observei que o malware foi sinalizado como malicioso por 10 fornecedores de segurança, e a geolocalização do IP é ESTADOS UNIDOS.

Assumindo Propriedade

Isso confirma que o tráfego do IP 144.172.79.92 é malicioso. Portanto, foi necessário realizar uma investigação mais aprofundada analisando os logs para ver quantos hosts na minha rede tiveram comunicação com este IP malicioso.

Passo 4: Análise

Comecei minha análise investigando os logs de acesso. Focando em endereços IP, user-agents, caminhos, códigos de status HTTP e carimbos de data/hora para me ajudar a identificar qualquer atividade suspeita ou maliciosa.

Antes de examinar o tráfego HTTP, investiguei os payloads usados na exploração da vulnerabilidade relevante. Encontrei este POC (Prova de Conceito) disponível publicamente usado por [CVE-2024–24919] neste repositório do GitHub: https://github.com/seed1337/CVE-2024-24919-POC/blob/main/exploit.py

Assumindo Propriedade

Em seguida, fui para a página de gerenciamento de logs e filtrei os logs pelo endereço IP de origem malicioso 203.160.68.12 para ver quantos hosts tiveram contato com ele. Ao pesquisar na rede, descobri que apenas o host chamado “CP-Spark-Gateway-01” com endereço IP 172.16.20.146 teve contato com o IP malicioso.

Assumindo Propriedade

As informações de log abaixo mostram que o endereço IP malicioso 172.16.20.146 usou o método POST para enviar o payload malicioso aCSHELL/../../../../../../../../../../etc/shadow — que tenta ler o arquivo sensível /etc/shadow via travessia de diretório no host “CP-Spark-Gateway-01” com endereço IP 172.16.20.146 em 06/Junho/2024.

Assumindo Propriedade

Assumindo Propriedade

O arquivo /etc/shadow é um arquivo crítico em sistemas operacionais baseados em Unix/Linux que armazena hashes de senhas e detalhes de expiração de contas de usuários. Portanto, posso concluir que o atacante está tentando roubar credenciais de usuário e que a solicitação foi concedida com código de status 200, conforme observado no log acima.

Isso prova ainda mais que o ataque é malicioso.

Assumindo Propriedade

Passo 5: Contenção

A contenção desempenha um papel fundamental na segurança cibernética, limitando o impacto de incidentes de segurança, protegendo dados e operações, facilitando uma resposta eficaz a incidentes, preservando evidências para análise forense e garantindo conformidade com requisitos legais e regulamentares.

Como detectei que o dispositivo está comprometido, procedi ao isolamento do dispositivo "CP-Spark-Gateway-01” com endereço IP 172.16.20.146 para evitar danos adicionais.

Assumindo Propriedade

Assumindo Propriedade

Passo 6: Remediação

A remediação é um componente fundamental de uma estratégia robusta de segurança cibernética. Envolve corrigir vulnerabilidades e resolver problemas de segurança para evitar exploração, proteger dados, manter operações e cumprir regulamentações, contribuindo, em última análise, para uma organização mais segura e resiliente. Para remediar e evitar a recorrência futura, as seguintes etapas devem ser tomadas:

  • Aplicar patches ou atualizações de segurança para corrigir a vulnerabilidade CVE-2024–24919 em nosso servidor “CP-Spark-Gateway-01” para eliminar o vetor de ataque.
  • Configurar/escrever regras de firewall para negar/bloquear tráfego do endereço IP malicioso 203.160.68.12.
  • Se um Security Gateway / Cluster estiver configurado para usar uma Unidade de Conta LDAP, recomendo alterar a senha da conta LDAP.

Passo 7: Reportar Artefatos e IOCs

Após concluir a análise, documentei minhas descobertas na seção “Nota do Analista”.

Assumindo Propriedade

Passo 8: Fechando o Alerta

Após concluir minha investigação, concluí que o alerta é um verdadeiro positivo. Escrevi uma nota de fechamento explicando a causa do alerta, os passos que tomei para analisá-lo, o resultado das análises, as medidas tomadas para remediar o alerta e fechei o alerta com sucesso.

Assumindo Propriedade

Baixar ferramenta