Back Sploitus SOC274---Palo-Alto-Networks-PAN-OS-Command-Injection-Vulnerability-Exploitation-CVE-2024-3400-
##
# SOC274---Palo-Alto-Networks-PAN-OS-Command-Injection-Vulnerability-Exploitation-CVE-2024-3400-
CVE‑2024‑3400 هي ثغرة حرجة (بدرجة CVSS 10.0) من نوع حقن الأوامر في ميزة GlobalProtect في نظام Palo Alto Networks PAN-OS، تم الكشف عنها لأول مرة في 12 أبريل 2024. github.com+10
للتحقيق في التنبيه ومعالجته، قمت بالخطوات التالية؛
* التحقق من قائمة انتظار تذاكر SOC & تولي مسؤولية التنبيه
* الإبلاغ عن القطع الأثرية ومؤشرات الاختراق (IOCs)
هذه الخطوات موضحة بالتفصيل أدناه مع الصور.
## الخطوة 1: التحقق من قائمة انتظار تذاكر SOC
تُعد قائمة انتظار تذاكر مركز عمليات الأمن (SOC) مكوّنًا حاسمًا في إدارة الحوادث الأمنية السيبرانية والاستجابة لها. وتتمثل الأسباب في تتبع الحوادث وإدارتها، وتحديد الأولويات والفرز، والمساءلة، وإعداد التقارير، وتحليل الاتجاهات، والامتثال والاستعداد للتدقيق.
عادةً ما يتم تعيين كل تذكرة في قائمة الانتظار إلى محلل أو فريق معين، مما يضمن مسؤولية واضحة ومحاسبة على حل الحوادث. وهذا يعزز نهجًا منظمًا ومنسقًا لإدارة الحوادث. لقد توليت مسؤولية التنبيه بالمعرف EventID: 263
عند تولي مسؤولية التنبيه، يتم إرساله تلقائيًا إلى قناة التحقيق، حيث يمكنني بدء قضية لتحليل الحادث الأمني والاستجابة له بشكل أكبر. لقد أنشأت قضية للتنبيه وتمكنت من عرض تفاصيل الحادث.
استنادًا إلى المعلومات التي قدمها التنبيه، يبدو أن هناك هجومًا ويب مشبوهًا تم اكتشافه على جدار حماية يُدعى "PA-Firewall-01" بعنوان IP 172.16.17.139. تم تشغيل التنبيه بواسطة SOC274 لثغرة استغلال حقن الأوامر في Palo Alto Networks PAN-OS (CVE-2024-3400)
لفهم هذا التنبيه بشكل أفضل، قمت ببعض الاستخبارات مفتوحة المصدر (OSINT) بخصوص CVE-2024-3400 المذكور والمعلومات الهامة المتعلقة بـ CVE.
بعد ذلك، قمت بإجراء استخبارات التهديدات باستخدام منصة استخبارات التهديدات التي توفرها LetsDefend والتي توفر قاعدة بيانات شاملة مخصصة لفهرسة المعلومات المستخدمة بشكل ضار، مثل عناوين IP والنطاقات ومؤشرات الاختراق الأخرى باستخدام عنوان IP المصدر 144.172.79.92.
بالإضافة إلى ذلك، استخدمت VirusTotal للاستخبارات عن التهديدات على نفس عنوان IP ولاحظت أن البرنامج الضار تم الإبلاغ عنه بسبب أنشطة ضارة من قبل 10 بائعين أمنيين وأن الموقع الجغرافي لعنوان IP هو الولايات المتحدة.
هذا يؤكد أن حركة المرور الواردة من عنوان IP 144.172.79.92 ضارة. ومن ثم، كانت هناك حاجة لإجراء مزيد من التحقيق من خلال تحليل السجلات لمعرفة عدد المضيفين في شبكتي الذين كان لديهم أي اتصال مع عنوان IP الضار هذا.
بدأت تحليلي بالتحقيق في سجلات الوصول. مع التركيز على عناوين IP، ووكلاء المستخدم (user-agents)، والمسارات، ورموز حالة HTTP، والطوابع الزمنية لمساعدتي في تحديد أي نشاط مشبوه أو ضار.
قبل فحص حركة مرور HTTP، حققت في الحمولات المستخدمة في استغلال الثغرة ذات الصلة. وجدت هذا الـ POC (إثبات المفهوم) المتاح للجمهور المستخدم في [CVE-2024–24919] في مستودع GitHub هذا
بعد ذلك، انتقلت إلى صفحة إدارة السجلات وقمت بتصفية السجلات حسب عنوان IP المصدر الضار 203.160.68.12 لمعرفة عدد المضيفين الذين كانوا على اتصال به. عند البحث في الشبكة، اكتشفت أن المضيف المسمى "CP-Spark-Gateway-01" بعنوان IP 172.16.20.146 هو الوحيد الذي كان على اتصال بعنوان IP الضار.
توضح معلومات السجل أدناه أن عنوان IP الضار 172.16.20.146 استخدم طريقة POST لإرسال الحمولة الضارة aCSHELL/../../../../../../../../../../etc/shadow — والتي تحاول قراءة الملف الحساس /etc/shadow عبر اجتياز الدليل على المضيف "CP-Spark-Gateway-01" بعنوان IP 172.16.20.146 في 06/يونيو/2024.
ملف /etc/shadow هو ملف حاسم في أنظمة التشغيل المستندة إلى Unix/Linux حيث يخزن كلمات المرور المجزأة (hashed) وتفاصيل انتهاء صلاحية الحسابات لحسابات المستخدمين. ومن ثم، يمكنني أن أستنتج أن المهاجم يحاول سرقة بيانات اعتماد المستخدم وأن الطلب تمت الموافقة عليه برمز حالة 200 كما لاحظت في السجل أعلاه.
يلعب الاحتواء دورًا محوريًا في الأمن السيبراني من خلال الحد من تأثير الحوادث الأمنية، وحماية البيانات والعمليات، وتسهيل الاستجابة الفعالة للحوادث، والحفاظ على الأدلة للتحليل الجنائي، وضمان الامتثال للمتطلبات القانونية والتنظيمية.
نظرًا لأنني اكتشفت أن الجهاز معرض للاختراق، فقد proceeded إلى عزل الجهاز "CP-Spark-Gateway-01" بعنوان IP 172.16.20.146 لمنع المزيد من الأضرار.
المعالجة هي مكوّن أساسي لاستراتيجية قوية للأمن السيبراني. وهي تتضمن إصلاح الثغرات ومعالجة المشكلات الأمنية لمنع الاستغلال، وحماية البيانات، والحفاظ على العمليات، والامتثال للوائح، مما يساهم في النهاية في جعل المؤسسة أكثر أمانًا ومرونة. للمعالجة ومنع تكرار حدوث ذلك في المستقبل، يجب اتخاذ الخطوات التالية؛
* تطبيق التصحيحات أو التحديثات الأمنية لمعالجة ثغرة CVE-2024–24919 على خادمنا "CP-Spark-Gateway-01" للقضاء على ناقل الهجوم.
* تكوين/كتابة قواعد جدار الحماية لرفض/حظر حركة المرور من عنوان IP الضار 203.160.68.12
* إذا تم تكوين بوابة أمنية / عنقود (Cluster) لاستخدام وحدة حساب LDAP، فإنني أوصي بتغيير كلمة مرور حساب LDAP.
## الخطوة 7: الإبلاغ عن القطع الأثرية ومؤشرات الاختراق (IOCs)
بعد إكمال التحليل، قمت بتوثيق النتائج التي توصلت إليها في قسم "ملاحظة المحلل".
بعد الانتهاء من تحقيقي، خلصت إلى أن التنبيه هو نتيجة إيجابية حقيقية (true positive). قمت بكتابة ملاحظة إغلاق تشرح سبب التنبيه، والخطوات التي اتخذتها لتحليل التنبيه، ونتائج التحليلات، والخطوات المتخذة لمعالجة التنبيه، وأغلقت التنبيه بنجاح.
The full story
This article is one source in a clustered incident — the cluster page carries the summary, timeline and every other outlet covering it.
