
Passo a passo para analista de SOC investigar e remediar CVE-2024-3400 (injeção de comando no PAN-OS). Abrange detecção, análise de logs, inteligência de ameaças, contenção e remediação com artefatos e IOCs.
CVE‑2024‑3400 é uma vulnerabilidade crítica (CVSS 10.0) de injeção de comandos no recurso GlobalProtect do PAN‑OS da Palo Alto Networks, divulgada pela primeira vez em 12 de abril de 2024. github.com+10
Para investigar e remediar o alerta, realizei os seguintes passos:
Esses passos são explicados em detalhes abaixo com imagens.
A fila de tickets do Centro de Operações de Segurança (SOC) é um componente crítico no gerenciamento e resposta a incidentes de segurança cibernética. As razões são: Rastreamento e Gerenciamento de Incidentes, Priorização e Triagem, Responsabilidade, Relatórios, Análise de Tendências e Conformidade e Prontidão para Auditoria.
Cada ticket na fila é tipicamente atribuído a um analista ou equipe específica, garantindo responsabilidade clara pela resolução do incidente. Isso promove uma abordagem estruturada e organizada para o gerenciamento de incidentes. Assumi a propriedade do Alerta com EventID: 263.
Página Principal do SOC
Assumindo Propriedade
Ao assumir a propriedade do alerta, ele é automaticamente enviado para o canal de investigação, onde posso iniciar um caso para analisar e responder ao incidente de segurança. Criei um caso para o alerta e pude visualizar os detalhes do incidente.
Assumindo Propriedade
Com base nas informações fornecidas pelo alerta, parece que foi detectado um Ataque Web suspeito em um Firewall chamado “PA-Firewall-01” com endereço IP 172.16.17.139. O alerta é acionado pelo SOC274 para Exploração de Vulnerabilidade de Injeção de Comandos do PAN-OS da Palo Alto Networks (CVE-2024-3400).
Assumindo Propriedade
Para entender melhor este alerta, realizei algumas pesquisas de Inteligência de Fontes Abertas (OSINT) sobre o CVE-2024-3400 reportado e informações importantes relacionadas ao CVE.
Assumindo Propriedade
Em seguida, realizei inteligência de ameaças usando a plataforma de inteligência de ameaças fornecida pelo LetsDefend, que possui um banco de dados abrangente dedicado a catalogar informações maliciosamente utilizadas, como endereços IP, domínios e outros indicadores de comprometimento, usando o endereço IP de origem 144.172.79.92.
Assumindo Propriedade
Além disso, usei o VirusTotal para inteligência de ameaças no mesmo endereço IP e observei que o malware foi sinalizado como malicioso por 10 fornecedores de segurança, e a geolocalização do IP é ESTADOS UNIDOS.
Assumindo Propriedade
Isso confirma que o tráfego do IP 144.172.79.92 é malicioso. Portanto, foi necessário realizar uma investigação mais aprofundada analisando os logs para ver quantos hosts na minha rede tiveram comunicação com este IP malicioso.
Comecei minha análise investigando os logs de acesso. Focando em endereços IP, user-agents, caminhos, códigos de status HTTP e carimbos de data/hora para me ajudar a identificar qualquer atividade suspeita ou maliciosa.
Antes de examinar o tráfego HTTP, investiguei os payloads usados na exploração da vulnerabilidade relevante. Encontrei este POC (Prova de Conceito) disponível publicamente usado por [CVE-2024–24919] neste repositório do GitHub: https://github.com/seed1337/CVE-2024-24919-POC/blob/main/exploit.py
Assumindo Propriedade
Em seguida, fui para a página de gerenciamento de logs e filtrei os logs pelo endereço IP de origem malicioso 203.160.68.12 para ver quantos hosts tiveram contato com ele. Ao pesquisar na rede, descobri que apenas o host chamado “CP-Spark-Gateway-01” com endereço IP 172.16.20.146 teve contato com o IP malicioso.
Assumindo Propriedade
As informações de log abaixo mostram que o endereço IP malicioso 172.16.20.146 usou o método POST para enviar o payload malicioso aCSHELL/../../../../../../../../../../etc/shadow — que tenta ler o arquivo sensível /etc/shadow via travessia de diretório no host “CP-Spark-Gateway-01” com endereço IP 172.16.20.146 em 06/Junho/2024.
Assumindo Propriedade
Assumindo Propriedade
O arquivo /etc/shadow é um arquivo crítico em sistemas operacionais baseados em Unix/Linux que armazena hashes de senhas e detalhes de expiração de contas de usuários. Portanto, posso concluir que o atacante está tentando roubar credenciais de usuário e que a solicitação foi concedida com código de status 200, conforme observado no log acima.
Isso prova ainda mais que o ataque é malicioso.
Assumindo Propriedade
A contenção desempenha um papel fundamental na segurança cibernética, limitando o impacto de incidentes de segurança, protegendo dados e operações, facilitando uma resposta eficaz a incidentes, preservando evidências para análise forense e garantindo conformidade com requisitos legais e regulamentares.
Como detectei que o dispositivo está comprometido, procedi ao isolamento do dispositivo "CP-Spark-Gateway-01” com endereço IP 172.16.20.146 para evitar danos adicionais.
Assumindo Propriedade
Assumindo Propriedade
A remediação é um componente fundamental de uma estratégia robusta de segurança cibernética. Envolve corrigir vulnerabilidades e resolver problemas de segurança para evitar exploração, proteger dados, manter operações e cumprir regulamentações, contribuindo, em última análise, para uma organização mais segura e resiliente. Para remediar e evitar a recorrência futura, as seguintes etapas devem ser tomadas:
Após concluir a análise, documentei minhas descobertas na seção “Nota do Analista”.
Assumindo Propriedade
Após concluir minha investigação, concluí que o alerta é um verdadeiro positivo. Escrevi uma nota de fechamento explicando a causa do alerta, os passos que tomei para analisá-lo, o resultado das análises, as medidas tomadas para remediar o alerta e fechei o alerta com sucesso.
Assumindo Propriedade