Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
SOC274---Palo-Alto-Networks-PAN-OS-Command-Injection-Vulnerability-Exploitation-CVE-2024-3400- | Kitploit
工具/GitHubGitHub/cyberbibs/soc274---palo-alto-networks-pan-os-command-injection-vulnerability-exploitation-cve-2024-3400-
危害指标 (IOC) 管理OSINT (开源情报)漏洞分析数字取证威胁情报学习与教育事件响应日志分析实验室与实践

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubcyberbibs/soc274---palo-alto-networks-pan-os-command-injection-vulnerability-exploitation-cve-2024-3400-

SOC274---Palo-Alto-Networks-PAN-OS-Command-Injection-Vulnerability-Exploitation-CVE-2024-3400-

查看仓库
1年前尚未审核

SOC274---Palo-Alto-Networks-PAN-OS-命令注入漏洞利用-CVE-2024-3400-

介绍

CVE‑2024‑3400 是 Palo Alto Networks PAN‑OS 的 GlobalProtect 功能中的一个严重(CVSS 10.0)命令注入漏洞,于 2024 年 4 月 12 日首次披露。 github.com+10

调查与修复

为调查并修复该告警,我采取了以下步骤:

  • 检查 SOC 工单队列并接管告警
  • 创建案件
  • 理解攻击
  • 检测
  • 分析
  • 遏制
  • 修复
  • 报告产物与失陷指标(IOC)
  • 关闭工单

以下将通过图片详细说明这些步骤。

步骤 1:检查 SOC 工单队列

安全运营中心(SOC)的工单队列是管理和响应网络安全事件的关键组成部分。其重要性体现在事件跟踪与管理、优先级排序与分流、责任归属、报告、趋势分析以及合规与审计准备等方面。

队列中的每个工单通常分配给特定的分析师或团队,确保事件解决的责任明确、可追溯。这有助于以结构化和有组织的方式管理事件。我接管了 EventID: 263 的告警。

SOC 主页面

接管告警

步骤 2:创建案件

接管告警后,它会自动发送到调查频道,我可以在其中发起案件以进一步分析和响应安全事件。我为该告警创建了一个案件,并能够查看事件的详细信息。

接管告警

步骤 3:检测

根据告警提供的信息,在名为 “PA-Firewall-01”、IP 地址为 172.16.17.139 的防火墙上检测到可疑的 Web 攻击。该告警由 SOC274 针对 Palo Alto Networks PAN-OS 命令注入漏洞利用(CVE-2024-3400)触发。

接管告警

为了更好地理解该告警,我针对所报告的 CVE-2024-3400 及其相关重要信息开展了一些开源情报(OSINT)调查。

接管告警

接下来,我使用 LetsDefend 提供的威胁情报平台进行了威胁情报查询。该平台拥有一个综合数据库,专门收录被恶意使用的信息,如 IP 地址、域名及其他失陷指标(IOC)。我使用源 IP 地址 144.172.79.92 进行了查询。

接管告警

此外,我使用 VirusTotal 对同一 IP 地址进行了威胁情报查询,发现该 IP 被 10 家安全厂商标记为恶意活动,且该 IP 的地理位置位于美国。

接管告警

这证实了来自 IP 144.172.79.92 的流量是恶意的。因此,我需要通过分析日志进行进一步调查,以查看网络中有多少主机曾与该恶意 IP 进行过通信。

步骤 4:分析

我首先通过调查访问日志开始分析,重点关注 IP 地址、User-Agent、路径、HTTP 状态码和时间戳,以帮助我识别任何可疑或恶意活动。

在检查 HTTP 流量之前,我调查了用于利用相关漏洞的载荷。我在这个 GitHub 仓库中找到了 [CVE-2024–24919] 使用的公开 POC(概念验证):https://github.com/seed1337/CVE-2024-24919-POC/blob/main/exploit.py

接管告警

接下来,我进入日志管理页面,按恶意源 IP 地址 203.160.68.12 过滤日志,以查看有多少主机曾与其通信。经过网络搜索,我发现只有名为 “CP-Spark-Gateway-01”、IP 地址为 172.16.20.146 的主机曾与该恶意 IP 进行过通信。

接管告警

下面的日志信息显示,恶意 IP 地址 172.16.20.146 使用 POST 方法发送了恶意载荷 aCSHELL/../../../../../../../../../../etc/shadow — 该载荷试图通过目录遍历读取主机 “CP-Spark-Gateway-01”(IP 地址为 172.16.20.146)上敏感的 /etc/shadow 文件,时间为 2024 年 6 月 6 日。

接管告警

接管告警

/etc/shadow 文件是 Unix/Linux 操作系统中至关重要的文件,用于存储用户账户的哈希密码和账户过期信息。因此,我可以断定攻击者试图窃取用户凭据,并且如上日志所示,该请求以 200 状态码被成功响应。

这进一步证明该攻击是恶意的。

接管告警

步骤 5:遏制

遏制在网络安全中发挥着关键作用,它可以限制安全事件的影响、保护数据和业务运营、促进有效的事件响应、为取证分析保留证据,并确保符合法律和监管要求。

由于我已检测到该设备遭到入侵,我继续隔离了 IP 地址为 172.16.20.146 的设备 “CP-Spark-Gateway-01”,以防止进一步的损害。

接管告警

接管告警

步骤 6:修复

修复是健全网络安全战略的基本组成部分。它涉及修补漏洞和处理安全问题,以防止被利用、保护数据、维持运营并遵守法规,最终有助于打造更安全、更具韧性的组织。为进行修复并防止今后再次发生,应采取以下步骤:

  • 在服务器 “CP-Spark-Gateway-01” 上应用安全补丁或更新,以修复 CVE-2024–24919 漏洞,消除攻击途径。
  • 配置/编写防火墙规则,拒绝/阻止来自恶意 IP 地址 203.160.68.12 的流量。
  • 如果安全网关/集群配置为使用 LDAP 账户单元,我建议更改 LDAP 账户的密码。

步骤 7:报告产物与失陷指标(IOC)

完成分析后,我在“分析师备注”部分记录了我的发现。

接管告警

步骤:关闭告警

在结束调查后,我判定该告警为真阳性。我起草了一份结案说明,解释了告警的原因、我分析告警所采取的步骤、分析结果、为修复告警所采取的措施,并成功关闭了该告警。

接管告警

下载工具