
محاكاة شاملة من البداية إلى النهاية لكشف جهاز إسقاط Android بدون صلاحيات الجذر (Casper) باستخدام Wazuh SIEM لالتقاط هجمات الطبقة 7 مثل Shellshock (CVE-2014-6271).
يوضح هذا المشروع ورشة عمل مختبرية كاملة لمركز العمليات الأمنية (SOC) تحاكي كيفية اكتشاف جهاز أندرويد غير مصرح به (غير مُجذر) (Casper Via S) يُستخدم كـ"جهاز توصيل" داخل الشبكة الداخلية عبر Wazuh SIEM عند شن هجمات حرجة من الطبقة السابعة (مسح الويب، تنفيذ التعليمات البرمجية عن بُعد).
يعرض هذا المستودع دمج اختبار الاختراق المحمول (الفريق الأحمر)، وتكامل سجلات SIEM (الفريق الأزرق)، وإنشاء القواعد المخصصة (هندسة الكشف) لتخفيف تهديد "الجهاز الخفي".
تم تنفيذه باستخدام nmap --unprivileged من الجهاز المحمول لاكتشاف الخدمات المفتوحة. تم استخدام فحوصات TCP Connect القياسية (-sT) بسبب قيود SELinux التي تمنع إنشاء مآخذ توصيل خام على أجهزة أندرويد غير المُجذرة. تم تحديد خادم Apache المستهدف على المنفذ 8080.
تم بدء مسح ضعف عدواني باستخدام Nikto ضد عنوان IP الداخلي والمنفذ 8080 للهدف. حاول Nikto إخفاء هويته أثناء حقن العديد من حمولات الاستغلال المعروفة.
تم استيعاب سجل access.log من Apache على هدف Windows 10 إلى خادم Wazuh عبر الوكيل المنشور.
تفاصيل السجل الحرج الملتقطة: على الرغم من أن Nikto حاول إخفاء هوية الماسح الضوئي، إلا أن التحليل العميق للسجلات من Wazuh (القاعدة 31166) نجح في اكتشاف حمولة Shellshock الشائنة لتنفيذ التعليمات البرمجية عن بُعد داخل رأس الطلب.
تلتقط هذه الصورة المشروع بشكل مثالي: جهاز "التوصيل" المحمول نشط في اليد، ولوحة تحكم SOC خلفه، تعرض تنبيهات الكشف في الوقت الفعلي.
تظهر هذه الصور تفاصيل السجل المحددة التي التقطها Wazuh SIEM، مع إبراز حمولة Shellshock ومعرف CVE وتقنيات MITRE ATT&CK.
بالإضافة إلى القواعد المضمنة، تم إنشاء قاعدة مخصصة من المستوى 12 لتحديد أنماط ماسحات الويب العامة من الأجهزة غير المصرح بها، على الرغم من أنه في هذه الحالة تم إعطاء الأولوية لتنبيه Shellshock المحدد (القاعدة 31166).
