
CVE‑2024‑3400 — это критическая (CVSS 10.0) уязвимость внедрения команд в функции GlobalProtect в Palo Alto Networks PAN‑OS, впервые раскрытая 12 апреля 2024 года github.com+10
Чтобы расследовать и устранить оповещение, я предпринял следующие шаги;
Эти шаги подробно описаны ниже с изображениями.
Очередь тикетов Центра операций безопасности (SOC) — это критически важный компонент управления инцидентами кибербезопасности и реагирования на них. К причинам относятся отслеживание и управление инцидентами, приоритизация и триаж, подотчётность, отчётность, анализ тенденций, а также соответствие требованиям и готовность к аудиту.
Каждый тикет в очереди обычно назначается конкретному аналитику или команде, что обеспечивает чёткую ответственность за разрешение инцидента. Это способствует структурированному и организованному подходу к управлению инцидентами. Я взял на себя ответственность за оповещение с EventID: 263
Главная страница SOC
Взятие на себя ответственности
После взятия ответственности за оповещение оно автоматически отправляется в канал расследования, где я могу создать кейс для дальнейшего анализа инцидента безопасности и реагирования на него. Я создал кейс для этого оповещения и смог просмотреть детали инцидента.
Взятие на себя ответственности
Основываясь на информации, предоставленной оповещением, похоже, что на межсетевом экране с именем «PA-Firewall-01» с IP-адресом 172.16.17.139 обнаружена подозрительная веб-атака. Оповещение сработало по правилу SOC274 для эксплуатации уязвимости внедрения команд Palo Alto Networks PAN-OS (CVE-2024-3400)
Взятие на себя ответственности
Чтобы лучше понять это оповещение, я провёл разведку по открытым источникам (OSINT) в отношении заявленной CVE-2024-3400 и важной информации, связанной с этой CVE.
Взятие на себя ответственности
Затем я провёл анализ угроз с помощью платформы threat intelligence, предоставленной LetsDefend, которая содержит обширную базу данных, предназначенную для каталогизации вредоносной информации, такой как IP-адреса, домены и другие индикаторы компрометации, используя исходный IP-адрес 144.172.79.92.
Взятие на себя ответственности
Кроме того, я использовал VirusTotal для анализа угроз по тому же IP-адресу и обнаружил, что вредоносное ПО было помечено как вредоносное 10 поставщиками средств безопасности, а геолокация этого IP-адреса — США.
Взятие на себя ответственности
Это подтверждает, что трафик с IP-адреса 144.172.79.92 является вредоносным. Следовательно, мне необходимо провести дальнейшее расследование, проанализировав журналы, чтобы выяснить, сколько хостов в моей сети имели связь с этим вредоносным IP-адресом.
Я начал свой анализ с изучения журналов доступа. Я сосредоточился на IP-адресах, user-agent, путях, HTTP-кодах состояния и временных метках, чтобы выявить любую подозрительную или вредоносную активность.
Прежде чем изучать HTTP-трафик, я исследовал полезные нагрузки, используемые при эксплуатации соответствующей уязвимости. Я нашёл этот общедоступный POC (Proof of Concept), используемый для [CVE-2024–24919], в этом репозитории GitHub: https://github.com/seed1337/CVE-2024-24919-POC/blob/main/exploit.py
Взятие на себя ответственности
Затем я перешёл на страницу управления журналами и отфильтровал журналы по вредоносному исходному IP-адресу 203.160.68.12, чтобы увидеть, сколько хостов контактировало с ним. В результате поиска по сети я обнаружил, что контакт с вредоносным IP-адресом имел только хост с именем «CP-Spark-Gateway-01» с IP-адресом 172.16.20.146.
Взятие на себя ответственности
Приведённая ниже информация из журнала показывает, что вредоносный IP-адрес 172.16.20.146 использовал метод POST для отправки вредоносной полезной нагрузки aCSHELL/../../../../../../../../../../etc/shadow — которая пытается прочитать конфиденциальный файл /etc/shadow посредством обхода каталога на хосте «CP-Spark-Gateway-01» с IP-адресом 172.16.20.146 06/июня/2024.
Взятие на себя ответственности
Взятие на себя ответственности
Файл /etc/shadow — это критически важный файл в операционных системах на базе Unix/Linux, который хранит хешированные пароли и сведения об истечении срока действия учётных записей пользователей. Поэтому я могу сделать вывод, что злоумышленник пытается похитить учётные данные пользователей, и что запрос был выполнен с кодом состояния 200, как видно из журнала выше.
Это дополнительно подтверждает, что атака является вредоносной.
Взятие на себя ответственности
Сдерживание играет ключевую роль в кибербезопасности, ограничивая воздействие инцидентов безопасности, защищая данные и операции, обеспечивая эффективное реагирование на инциденты, сохранение доказательств для криминалистического анализа и соответствие правовым и нормативным требованиям.
Поскольку я обнаружил, что устройство скомпрометировано, я изолировал устройство «CP-Spark-Gateway-01» с IP-адресом 172.16.20.146, чтобы предотвратить дальнейший ущерб.
Взятие на себя ответственности
Взятие на себя ответственности
Устранение — это фундаментальный компонент надёжной стратегии кибербезопасности. Оно включает исправление уязвимостей и решение проблем безопасности для предотвращения эксплуатации, защиты данных, поддержания операционной деятельности и соблюдения нормативных требований, что в конечном итоге способствует повышению безопасности и устойчивости организации. Чтобы устранить инцидент и предотвратить его повторное возникновение, следует предпринять следующие шаги;
После завершения анализа я задокументировал свои выводы в разделе «Analyst Note».
Взятие на себя ответственности
После завершения расследования я пришёл к выводу, что оповещение является истинно положительным (true positive). Я подготовил заключительную заметку, в которой объяснил причину оповещения, шаги, предпринятые для его анализа, результаты анализа, шаги по устранению инцидента, и успешно закрыл оповещение.
Взятие на себя ответственности