Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SOC274---Palo-Alto-Networks-PAN-OS-Command-Injection-Vulnerability-Exploitation-CVE-2024-3400- | Kitploit
Инструменты/GitHubGitHub/cyberbibs/soc274---palo-alto-networks-pan-os-command-injection-vulnerability-exploitation-cve-2024-3400-
Управление индикаторами компрометации (IOC)OSINT (Разведка открытых источников)Анализ уязвимостейЦифровая криминалистикаРазведка угрозОбучение и ОбразованиеРеагирование на ИнцидентыАнализ ЖурналовЛаборатории и Практика

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHubcyberbibs/soc274---palo-alto-networks-pan-os-command-injection-vulnerability-exploitation-cve-2024-3400-

SOC274---Palo-Alto-Networks-PAN-OS-Command-Injection-Vulnerability-Exploitation-CVE-2024-3400-

Репозиторий
1 год назадЕщё не проверено
Поделиться

SOC274---Palo-Alto-Networks-PAN-OS-Command-Injection-Vulnerability-Exploitation-CVE-2024-3400-

Введение

CVE‑2024‑3400 — это критическая (CVSS 10.0) уязвимость внедрения команд в функции GlobalProtect в Palo Alto Networks PAN‑OS, впервые раскрытая 12 апреля 2024 года github.com+10

Расследование и устранение

Чтобы расследовать и устранить оповещение, я предпринял следующие шаги;

  • Проверить очередь тикетов SOC и взять на себя ответственность за оповещение (Alert)
  • Создать кейс
  • Понять атаку
  • Обнаружение
  • Анализ
  • Сдерживание
  • Устранение
  • Отчёт об артефактах и IOCs
  • Закрыть тикет

Эти шаги подробно описаны ниже с изображениями.

Шаг 1: Проверка очереди тикетов SOC

Очередь тикетов Центра операций безопасности (SOC) — это критически важный компонент управления инцидентами кибербезопасности и реагирования на них. К причинам относятся отслеживание и управление инцидентами, приоритизация и триаж, подотчётность, отчётность, анализ тенденций, а также соответствие требованиям и готовность к аудиту.

Каждый тикет в очереди обычно назначается конкретному аналитику или команде, что обеспечивает чёткую ответственность за разрешение инцидента. Это способствует структурированному и организованному подходу к управлению инцидентами. Я взял на себя ответственность за оповещение с EventID: 263

Главная страница SOC

Взятие на себя ответственности

Шаг 2: Создание кейса

После взятия ответственности за оповещение оно автоматически отправляется в канал расследования, где я могу создать кейс для дальнейшего анализа инцидента безопасности и реагирования на него. Я создал кейс для этого оповещения и смог просмотреть детали инцидента.

Взятие на себя ответственности

Шаг 3: Обнаружение

Основываясь на информации, предоставленной оповещением, похоже, что на межсетевом экране с именем «PA-Firewall-01» с IP-адресом 172.16.17.139 обнаружена подозрительная веб-атака. Оповещение сработало по правилу SOC274 для эксплуатации уязвимости внедрения команд Palo Alto Networks PAN-OS (CVE-2024-3400)

Взятие на себя ответственности

Чтобы лучше понять это оповещение, я провёл разведку по открытым источникам (OSINT) в отношении заявленной CVE-2024-3400 и важной информации, связанной с этой CVE.

Взятие на себя ответственности

Затем я провёл анализ угроз с помощью платформы threat intelligence, предоставленной LetsDefend, которая содержит обширную базу данных, предназначенную для каталогизации вредоносной информации, такой как IP-адреса, домены и другие индикаторы компрометации, используя исходный IP-адрес 144.172.79.92.

Взятие на себя ответственности

Кроме того, я использовал VirusTotal для анализа угроз по тому же IP-адресу и обнаружил, что вредоносное ПО было помечено как вредоносное 10 поставщиками средств безопасности, а геолокация этого IP-адреса — США.

Взятие на себя ответственности

Это подтверждает, что трафик с IP-адреса 144.172.79.92 является вредоносным. Следовательно, мне необходимо провести дальнейшее расследование, проанализировав журналы, чтобы выяснить, сколько хостов в моей сети имели связь с этим вредоносным IP-адресом.

Шаг 4: Анализ

Я начал свой анализ с изучения журналов доступа. Я сосредоточился на IP-адресах, user-agent, путях, HTTP-кодах состояния и временных метках, чтобы выявить любую подозрительную или вредоносную активность.

Прежде чем изучать HTTP-трафик, я исследовал полезные нагрузки, используемые при эксплуатации соответствующей уязвимости. Я нашёл этот общедоступный POC (Proof of Concept), используемый для [CVE-2024–24919], в этом репозитории GitHub: https://github.com/seed1337/CVE-2024-24919-POC/blob/main/exploit.py

Взятие на себя ответственности

Затем я перешёл на страницу управления журналами и отфильтровал журналы по вредоносному исходному IP-адресу 203.160.68.12, чтобы увидеть, сколько хостов контактировало с ним. В результате поиска по сети я обнаружил, что контакт с вредоносным IP-адресом имел только хост с именем «CP-Spark-Gateway-01» с IP-адресом 172.16.20.146.

Взятие на себя ответственности

Приведённая ниже информация из журнала показывает, что вредоносный IP-адрес 172.16.20.146 использовал метод POST для отправки вредоносной полезной нагрузки aCSHELL/../../../../../../../../../../etc/shadow — которая пытается прочитать конфиденциальный файл /etc/shadow посредством обхода каталога на хосте «CP-Spark-Gateway-01» с IP-адресом 172.16.20.146 06/июня/2024.

Взятие на себя ответственности

Взятие на себя ответственности

Файл /etc/shadow — это критически важный файл в операционных системах на базе Unix/Linux, который хранит хешированные пароли и сведения об истечении срока действия учётных записей пользователей. Поэтому я могу сделать вывод, что злоумышленник пытается похитить учётные данные пользователей, и что запрос был выполнен с кодом состояния 200, как видно из журнала выше.

Это дополнительно подтверждает, что атака является вредоносной.

Взятие на себя ответственности

Шаг 5: Сдерживание

Сдерживание играет ключевую роль в кибербезопасности, ограничивая воздействие инцидентов безопасности, защищая данные и операции, обеспечивая эффективное реагирование на инциденты, сохранение доказательств для криминалистического анализа и соответствие правовым и нормативным требованиям.

Поскольку я обнаружил, что устройство скомпрометировано, я изолировал устройство «CP-Spark-Gateway-01» с IP-адресом 172.16.20.146, чтобы предотвратить дальнейший ущерб.

Взятие на себя ответственности

Взятие на себя ответственности

Шаг 6: Устранение

Устранение — это фундаментальный компонент надёжной стратегии кибербезопасности. Оно включает исправление уязвимостей и решение проблем безопасности для предотвращения эксплуатации, защиты данных, поддержания операционной деятельности и соблюдения нормативных требований, что в конечном итоге способствует повышению безопасности и устойчивости организации. Чтобы устранить инцидент и предотвратить его повторное возникновение, следует предпринять следующие шаги;

  • Применить исправления безопасности или обновления для устранения уязвимости CVE-2024–24919 на нашем сервере «CP-Spark-Gateway-01», чтобы исключить вектор атаки.
  • Настроить/написать правила межсетевого экрана для запрета/блокировки трафика с вредоносного IP-адреса 203.160.68.12
  • Если Security Gateway / кластер настроен на использование подразделения учётных записей LDAP (LDAP Account Unit), я рекомендую сменить пароль учётной записи LDAP.

Шаг 7: Отчёт об артефактах и IOCs

После завершения анализа я задокументировал свои выводы в разделе «Analyst Note».

Взятие на себя ответственности

Шаг: Закрытие оповещения

После завершения расследования я пришёл к выводу, что оповещение является истинно положительным (true positive). Я подготовил заключительную заметку, в которой объяснил причину оповещения, шаги, предпринятые для его анализа, результаты анализа, шаги по устранению инцидента, и успешно закрыл оповещение.

Взятие на себя ответственности

Скачать инструмент