Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
zeek-caldera-detector — Ein Zeek-basierter Mitre-Caldera-Detektor. | Kitploit
Tools/GitHubGitHub/corelight/zeek-caldera-detector
NetzwerksicherheitCommand and ControlBedrohungsanalyseEinbruchserkennungAnomalieerkennung
GitHubcorelight/zeek-caldera-detector

zeek-caldera-detector

Ein Zeek-basierter Mitre-Caldera-Detektor.

Repository anzeigen
2vor 10 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

zeek-caldera-detector

zeek-caldera-detector ist ein auf Zeek basierendes Paket zur Erkennung von Caldera-Beacons und Agent-Downloads. Es wurde entwickelt, um verdächtige Aktivitäten im Zusammenhang mit Caldera-C2-Frameworks zu identifizieren, einschließlich Sandcat, Ragdoll und Manx.

Dieses Paket bietet robuste Mechanismen zur Überwachung von HTTP-Datenverkehr, zur Erkennung von Beacon-Mustern und zur Identifizierung verdächtiger Dateidownloads anhand vordefinierter Indikatoren.

Features

  • Caldera-C2-Erkennung:
    • Erkennt HTTP-Beacons (Sandcat, Ragdoll und Manx) anhand eindeutiger URI-Pfade und User-Agent-Zeichenfolgen.
    • Erkennt TCP- und UDP-basierte Manx-C2-Aktivitäten mithilfe von Zeek-Signaturen.
  • Erkennung verdächtiger Dateidownloads:
    • Verfolgt verdächtige Dateinamen (z. B. sandcat.go, manx.go, ragdoll.py) in HTTP-Headern.
    • Erzeugt Warnmeldungen, wenn diese Dateien heruntergeladen werden, einschließlich Plattform- und User-Agent-Informationen.

So funktioniert es

Das Modul verwendet die folgenden Mechanismen zur Erkennung:

  1. HTTP-Header und -Nachrichten:
    • Überwacht HTTP-Header und -Nutzlasten auf Indikatoren für Caldera-Aktivitäten.
    • Prüft auf bestimmte Dateinamen, Plattformen und User-Agent-Zeichenfolgen im Download-Datenverkehr.
  2. Zeek-Signaturen:
    • Identifiziert TCP- und UDP-C2-Aktivitäten basierend auf Nutzlastmustern im Netzwerkverkehr.
    • Enthält Unterstützung für sowohl aktive C2-Befehle als auch die Erkennung von Antworten.

Beispiel

Wenn die bereitgestellte sandcat.pcap aus dem Verzeichnis testing/Traces durch diese Logik ausgeführt wird, werden die folgenden Warnmeldungen erzeugt:

root@kitploit:~
#separator \x09
#set_separator	,
#empty_field	(empty)
#unset_field	-
#path	notice
#open	2025-01-22-21-21-11
#fields	ts	uid	id.orig_h	id.orig_p	id.resp_h	id.resp_p	fuid	file_mime_type	file_desc	proto	note	msg	sub	src	dst	p	n	peer_descr	actions	email_dest	suppress_for	remote_location.country_code	remote_location.region	remote_location.city	remote_location.latitude	remote_location.longitude
#types	time	string	addr	port	addr	port	string	string	string	enum	enum	string	string	addr	addr	port	count	string	set[enum]	set[string]	interval	string	string	string	double	double
1734546921.034784	CHhAvVGS1DHFjwGM9	172.18.0.3	58326	172.18.0.2	8888	-	-	-	tcp	Caldera::SuspiciousFileDownload	Caldera file download detected: file 'sandcat.go', platform 'linux', User-Agent 'curl/7.68.0'	-	172.18.0.3	172.18.0.2	8888	-	-	Notice::ACTION_LOG	(empty)	3600.000000	-	-	-	-	-
1734546938.807708	C4J4Th3PJpwUYZZ6gc	172.18.0.3	35540	172.18.0.2	8888	-	-	-	tcp	Caldera::C2Detected	Potential Sandcat beacon detected to /beacon with User-Agent 'Go-http-client/1.1'	-	172.18.0.3	172.18.0.2	8888	-	-	Notice::ACTION_LOG	(empty)	3600.000000	-	-	-	-	-
#close	2025-01-22-21-21-11

Mitwirken

Beiträge sind willkommen! Bitte eröffnen Sie ein Issue oder reichen Sie einen Pull-Request für Fehlerbehebungen, Verbesserungen oder Vorschläge für neue Funktionen ein.

Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert. Einzelheiten finden Sie in der Datei COPYING.

Tool herunterladen