CVE‑2024‑3400 是 Palo Alto Networks PAN‑OS 的 GlobalProtect 功能中的一个严重(CVSS 10.0)命令注入漏洞,于 2024 年 4 月 12 日首次披露。 github.com+10
为调查并修复该告警,我采取了以下步骤:
以下将通过图片详细说明这些步骤。
安全运营中心(SOC)的工单队列是管理和响应网络安全事件的关键组成部分。其重要性体现在事件跟踪与管理、优先级排序与分流、责任归属、报告、趋势分析以及合规与审计准备等方面。
队列中的每个工单通常分配给特定的分析师或团队,确保事件解决的责任明确、可追溯。这有助于以结构化和有组织的方式管理事件。我接管了 EventID: 263 的告警。
SOC 主页面
接管告警
接管告警后,它会自动发送到调查频道,我可以在其中发起案件以进一步分析和响应安全事件。我为该告警创建了一个案件,并能够查看事件的详细信息。
接管告警
根据告警提供的信息,在名为 “PA-Firewall-01”、IP 地址为 172.16.17.139 的防火墙上检测到可疑的 Web 攻击。该告警由 SOC274 针对 Palo Alto Networks PAN-OS 命令注入漏洞利用(CVE-2024-3400)触发。
接管告警
为了更好地理解该告警,我针对所报告的 CVE-2024-3400 及其相关重要信息开展了一些开源情报(OSINT)调查。
接管告警
接下来,我使用 LetsDefend 提供的威胁情报平台进行了威胁情报查询。该平台拥有一个综合数据库,专门收录被恶意使用的信息,如 IP 地址、域名及其他失陷指标(IOC)。我使用源 IP 地址 144.172.79.92 进行了查询。
接管告警
此外,我使用 VirusTotal 对同一 IP 地址进行了威胁情报查询,发现该 IP 被 10 家安全厂商标记为恶意活动,且该 IP 的地理位置位于美国。
接管告警
这证实了来自 IP 144.172.79.92 的流量是恶意的。因此,我需要通过分析日志进行进一步调查,以查看网络中有多少主机曾与该恶意 IP 进行过通信。
我首先通过调查访问日志开始分析,重点关注 IP 地址、User-Agent、路径、HTTP 状态码和时间戳,以帮助我识别任何可疑或恶意活动。
在检查 HTTP 流量之前,我调查了用于利用相关漏洞的载荷。我在这个 GitHub 仓库中找到了 [CVE-2024–24919] 使用的公开 POC(概念验证):https://github.com/seed1337/CVE-2024-24919-POC/blob/main/exploit.py
接管告警
接下来,我进入日志管理页面,按恶意源 IP 地址 203.160.68.12 过滤日志,以查看有多少主机曾与其通信。经过网络搜索,我发现只有名为 “CP-Spark-Gateway-01”、IP 地址为 172.16.20.146 的主机曾与该恶意 IP 进行过通信。
接管告警
下面的日志信息显示,恶意 IP 地址 172.16.20.146 使用 POST 方法发送了恶意载荷 aCSHELL/../../../../../../../../../../etc/shadow — 该载荷试图通过目录遍历读取主机 “CP-Spark-Gateway-01”(IP 地址为 172.16.20.146)上敏感的 /etc/shadow 文件,时间为 2024 年 6 月 6 日。
接管告警
接管告警
/etc/shadow 文件是 Unix/Linux 操作系统中至关重要的文件,用于存储用户账户的哈希密码和账户过期信息。因此,我可以断定攻击者试图窃取用户凭据,并且如上日志所示,该请求以 200 状态码被成功响应。
这进一步证明该攻击是恶意的。
接管告警
遏制在网络安全中发挥着关键作用,它可以限制安全事件的影响、保护数据和业务运营、促进有效的事件响应、为取证分析保留证据,并确保符合法律和监管要求。
由于我已检测到该设备遭到入侵,我继续隔离了 IP 地址为 172.16.20.146 的设备 “CP-Spark-Gateway-01”,以防止进一步的损害。
接管告警
接管告警
修复是健全网络安全战略的基本组成部分。它涉及修补漏洞和处理安全问题,以防止被利用、保护数据、维持运营并遵守法规,最终有助于打造更安全、更具韧性的组织。为进行修复并防止今后再次发生,应采取以下步骤:
完成分析后,我在“分析师备注”部分记录了我的发现。
接管告警
在结束调查后,我判定该告警为真阳性。我起草了一份结案说明,解释了告警的原因、我分析告警所采取的步骤、分析结果、为修复告警所采取的措施,并成功关闭了该告警。
接管告警