
مختبر DFIR لثغرة Spring4Shell (CVE-2022-22965) مع محاكاة الاستغلال، وجدار حماية تطبيقات ويب (WAF) بلغة Python، والكشف القائم على مؤشرات الاختراق (IOC)، وتحليل حزم الشبكة (PCAP).
مشروع شامل في التحقيق الرقمي والاستجابة للحوادث (DFIR) يحاكي ويكتشف ويحقق في الثغرة الحرجة Spring4Shell (CVE-2022-22965). يعرض هذا المشروع دورة الاستجابة للحوادث الكاملة بدءًا من الاختراق الأولي مرورًا بالكشف والتخفيف ووصولًا إلى التحليل الجنائي.
محاكاة الهجوم ← التقاط الشبكة ← تحليل السجلات ← كشف IOC ← تخفيف جدار الحماية ← التحقيق الجنائي
تم بناء هذا المشروع كمشروع معروض لفريق الدفاع / محللي SOC لإظهار مهارات أمنية دفاعية عملية.
توفر بيئة المختبر هذه خبرة عملية في تقنيات الاستجابة للحوادث الواقعية من خلال إعادة إنشاء سيناريو استغلال Spring4Shell مُتحكَم فيه. يشمل المشروع كلاً من المنظورين الهجومي والدفاعي، مما يسمح لمحترفي الأمن بفهم نواقل الهجوم مع تنفيذ استراتيجيات الكشف والتخفيف.
dfir-malware-investigation/
│
├── analysis/ # Detection scripts and PCAP analysis documentation
├── firewall/ # Custom WAF implementation and configuration
├── iocs/ # IOC definitions and threat intelligence profiles
├── tools/ # Attack simulator and vulnerable web application
├── screenshots/ # Visual demonstration and evidence
├── pcaps/ # Network traffic captures
├── logs/ # Application and firewall logs
└── memory/ # Memory forensics methodology and documentation
يرسل محاكي الهجوم طلب HTTP POST مصممًا خصيصًا لاستغلال ثغرة ربط البيانات في إطار عمل Spring:
Payload: class.module.classLoader.resources.context.parent.pipeline.first
Target: /tomcatwar.jsp
Method: HTTP POST with malicious parameters
يحاكي هذا محاولات الاستغلال الواقعية ضد تطبيقات Spring المعرضة للخطر.
يعترض جدار حماية تطبيقات الويب المخصص والقائم على Python الطلبات الواردة ويحللها:
HTTP 403 Forbidden للطلبات المحظورةيقوم نظام الكشف القائم على IOC بفحص السجلات باستخدام استخبارات تهديدات منظمة:
Source: iocs/spring4shell.json
يتضمن كل كشف:
سير عمل تحليل الحركة المرورية:
tcpdump أثناء محاكاة الهجومتشمل الأدلة الملتقطة:
على الرغم من عدم تضمين لقطات الذاكرة في المستودع، فإن التوثيق الشامل يغطي:
راجع memory/README.md للمنهجية الكاملة.
أدلة مرئية لسير عمل الهجوم والدفاع الكامل:
تمت تهيئة جدار الحماية القائم على Python وهو يستمع للطلبات الواردة
اعتراض في الوقت الفعلي لمحاولة استغلال Spring4Shell
تسجيل مفصّل للطلب الخبيث مع توقيعات الحمولة
محرك الكشف القائم على IOC يحدد هجوم Spring4Shell
إثبات على مستوى الشبكة لمحاولة الاستغلال واستجابة جدار الحماية
يعرض هذا المشروع كفاءة في:
يتم توفير ملفي IOC لحالات استخدام مختلفة:
spring4shell.json (خفيف)قواعد كشف مدمجة محسّنة للمسح في الوقت الفعلي بأقل عدد من النتائج الإيجابية الكاذبة.
spring4shell_full.json (شامل)ملف تهديد موسع يتضمن:
# Ensure tcpdump is available for network capture
sudo apt install tcpdump # Debian/Ubuntu
sudo pacman -S tcpdump # Arch Linux
# 1. Clone the repository
git clone https://github.com/suyash-R-K/dfir-malware-investigation.git
cd dfir-malware-investigation
# 2. Start the firewall
cd firewall
python firewall_rule.py
# 3. In another terminal, run the attack simulator
cd tools
python spring4shell_simulator.py
# 4. Analyze the results
cd ../analysis
python detect_spring4shell.py
تتوفر تعليمات الإعداد التفصيلية في الدليل الفرعي لكل وحدة.
هذا المشروع مخصص للأغراض التعليمية وأبحاث الأمن المصرح بها فقط.
Suyesh R K
مهتم بالأمن و DFIR
المساهمات مرحب بها! لا تتردد في تقديم المشكلات (issues) أو طلبات السحب (pull requests) من أجل:
إذا وجدت هذا المشروع مفيدًا، فيرجى التفكير في منحه نجمة!
| Component | Technology |
|---|
| اللغة | Python 3.x |
| التقاط الشبكة | tcpdump, Wireshark |
| تحليل الذاكرة | Volatility3 (موثق) |
| التحكم في الإصدارات | Git |
| المنصة | Linux (قائم على Arch) |
| إطار عمل الويب | خدمة HTTP معرضة للخطر محاكاة (سلوك Spring4Shell) |