
محاكاة شاملة لمركز عمليات الأمن (SOC) للاستجابة للحوادث توضح اكتشاف التهديدات، والفرز، والتحليل، والتخفيف من ثغرة Spring4Shell (CVE-2022-22965).

محاكاة عملية لمركز عمليات أمنية (SOC)، حيث قمت بدور محلل أمن المعلومات أثناء الاستجابة لهجوم نشط يستهدف ثغرة Spring4Shell. يوثّق هذا المستودع دورة حياة الاستجابة الكاملة للحادث — بدءًا من الاكتشاف الأولي مرورًا بالتحليل ووصولاً إلى الاحتواء.
إخلاء مسؤولية: تم إكمال هذا المشروع كجزء من محاكاة وظيفية في الأمن السيبراني على منصة Forage لأغراض تعليمية. أجريت جميع التحليلات في بيئة محاكاة خاضعة للرقابة.
Spring4Shell هي ثغرة حرجة لتنفيذ الأوامر عن بُعد في إطار عمل Spring. تسمح للمهاجمين باستغلال آلية ربط المعاملات (parameter binding) للوصول غير المصرح به إلى خصائص فئات Java، مما قد يؤدي إلى تنفيذ كامل للأوامر عن بُعد.
الهدف: تحليل سجلات جدار الحماية لتحديد البنية التحتية المخترقة، وتقييم شدة التهديد، وإخطار الفريق المناسب.
كشف مراجعة سجلات جدار الحماية عن نمط من طلبات HTTP/1.1 POST المشبوهة التي تستهدف /tomcatwar.jsp، وكلها تحتوي على سلاسل معاملات class.module.classLoader — المؤشر المميز لاستغلال Spring4Shell.

| الحقل | التفصيل |
|---|---|
| البنية التحتية المتأثرة | خدمات NBN الحرجة |
| مستوى الأولوية | P1 — حرج |
| متجه الهجوم | CVE-2022-22965 (Spring4Shell) |
| الحالة الحالية | الخدمة معطلة؛ الوظائف متضررة |
| طابع الاكتشاف الزمني | 2022-03-20T03:21:00Z |
بعد تأكيد التهديد، قمت بصياغة وإرسال إشعار حادث إلى فريق NBN يتضمن ملخصًا دقيقًا للموقف والأنظمة المتأثرة والإجراءات الفورية المطلوبة.

الهدف: إجراء تحليل أعمق لأنماط الهجوم، وفهم آليات الاستغلال، وتطوير قواعد جدار حماية لاحتواء التهديد.
من تحليل هيكل طلبات POST في سجلات جدار الحماية:
/tomcatwar.jspclass.module.classLoader.resources.context.parent.pipeline.first.patternاستُخدم نهج متعدد الطبقات لمنع الهجوم في كل مرحلة:
| القاعدة | الإجراء | الأساس المنطقي |
|---|---|---|
حظر الطلبات إلى نقاط النهاية *.jsp | DROP | يمنع الوصول إلى webshell |
حظر طلبات POST التي تحتوي على class.module.classLoader.resources.context.parent.pipeline.first | DROP | يمنع آلية الاستغلال مباشرة |
حظر عمليات الكتابة إلى webapps/ROOT/tomcatwar*.jsp | DENY | يوقف استمرارية webshell |
بعد تحديد استراتيجية الاحتواء، قمت بإبلاغ الفريق الشبكي بقواعد جدار الحماية المطلوبة مع السياق الفني الكامل للهجوم الجاري.

class.module.classLoader في بيانات HTTP POST/tomcatwar.jsppipeline.first.pattern