Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-22965-Spring4Shell-Security-Operations-Analysis — Eine umfassende Simulation der Incident-Response eines Security Operations Centre (SOC), die die Erkennung, Priorisierung, Analyse und Eindämmung der Spring4Shell-Sicherheitslücke (CVE-2022-22965) demonstriert. | Kitploit
Tools/GitHubGitHub/shakur1314/cve-2022-22965-spring4shell-security-operations-analysis
SchwachstellenanalyseWebsicherheitPenetrationstestsLernen & BildungIncident ResponseLog-Analyse
GitHubshakur1314/cve-2022-22965-spring4shell-security-operations-analysis

CVE-2022-22965-Spring4Shell-Security-Operations-Analysis

Eine umfassende Simulation der Incident-Response eines Security Operations Centre (SOC), die die Erkennung, Priorisierung, Analyse und Eindämmung der Spring4Shell-Sicherheitslücke (CVE-2022-22965) demonstriert.

Repository anzeigen
12vor 7 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2022-22965 — Spring4Shell Security Operations Analyse

Firewall Dashboard

Eine praktische Simulation eines Security Operations Centre (SOC), bei der ich die Rolle eines Information Security Analyst übernommen habe und auf einen aktiven Spring4Shell-Exploit-Versuch reagiert habe. Dieses Repository dokumentiert den vollständigen Incident-Response-Lebenszyklus – von der ersten Erkennung über die Analyse bis zur Eindämmung.

Hinweis: Dieses Projekt wurde im Rahmen einer Cybersecurity-Jobsimulation auf Forage zu Bildungszwecken abgeschlossen. Die gesamte Analyse wurde in einer kontrollierten, simulierten Umgebung durchgeführt.


Über CVE-2022-22965 (Spring4Shell)

Spring4Shell ist eine kritische Schwachstelle zur Remote-Codeausführung im Spring Framework. Sie ermöglicht Angreifern, den Parameterbinding-Mechanismus auszunutzen, um unbefugten Zugriff auf Java-Class-Eigenschaften zu erhalten, was zu einer vollständigen Remote-Codeausführung führen kann.

  • Schweregrad: Kritisch (CVSS 9.8)
  • Betroffene Versionen: Spring Framework 5.3.0–5.3.17, 5.2.0–5.2.19 und älter
  • Angriffsvektor: Bösartige HTTP-POST-Anfragen, die Parameterbinding ausnutzen

Aufgabe 1 — Incident-Triage und Benachrichtigung

Ziel: Firewall-Protokolle analysieren, um kompromittierte Infrastruktur zu identifizieren, den Schweregrad der Bedrohung zu bewerten und das entsprechende Team zu benachrichtigen.

Firewall-Protokollanalyse

Die Überprüfung der Firewall-Protokolle ergab ein Muster verdächtiger HTTP/1.1-POST-Anfragen, die auf /tomcatwar.jsp abzielten und alle class.module.classLoader-Parameterketten enthielten – das Signaturmerkmal einer Spring4Shell-Ausnutzung.

Firewall Logs

Ergebnisse

FeldDetail
Betroffene InfrastrukturNBN-Kritische Dienste
PrioritätsstufeP1 — Kritisch
AngriffsvektorCVE-2022-22965 (Spring4Shell)
Aktueller StatusDienst ausgefallen; Funktionalität beeinträchtigt
Erkennungszeitstempel2022-03-20T03:21:00Z

Incident-Benachrichtigung

Nach Bestätigung der Bedrohung habe ich eine Incident-Benachrichtigung an das NBN-Team verfasst und gesendet, mit einer präzisen Zusammenfassung der Situation, der betroffenen Systeme und der erforderlichen Sofortmaßnahmen.

Incident Response Email to NBN Team


Aufgabe 2 — Bedrohungsanalyse und Eindämmung

Ziel: Eine tiefergehende Analyse der Angriffsmuster durchführen, die Ausnutzungsmechanismen verstehen und Firewall-Regeln entwickeln, um die Bedrohung einzudämmen.

Angriffsmerkmale

Aus der Analyse der POST-Anfragenstruktur in den Firewall-Protokollen:

  • Anfragemethode: HTTP/1.1 POST
  • Zielpfad: /tomcatwar.jsp
  • Bösartiger Parameter: class.module.classLoader.resources.context.parent.pipeline.first.pattern
  • Technik: Manipulation des Parameterbindings, um auf den Java ClassLoader zuzugreifen, ein JSP-Webshell in das Tomcat-webapps-Verzeichnis zu schreiben und eine dauerhafte Remote-Codeausführung zu etablieren

Vorgeschlagene Firewall-Regeln

Es wurde ein mehrschichtiger Ansatz verwendet, um den Angriff in jeder Phase zu blockieren:

RegelAktionBegründung
Anfragen an *.jsp-Endpunkte blockierenDROPVerhindert Webshell-Zugriff
POST-Anfragen mit class.module.classLoader.resources.context.parent.pipeline.first blockierenDROPBlockiert direkt den Ausnutzungsmechanismus
Schreiboperationen auf webapps/ROOT/tomcatwar*.jsp blockierenDENYStoppt die Webshell-Persistenz

Firewall-Regelanfrage

Nach der Definition der Eindämmungsstrategie habe ich die erforderlichen Firewall-Regeln mit vollständigem technischem Kontext des laufenden Angriffs an das Netzwerkteam kommuniziert.

NBN Team Email to Network Department


Wichtige Indikatoren einer Kompromittierung (IOCs)

  • class.module.classLoader-Parameterketten in HTTP-POST-Daten vorhanden
  • POST-Anfragen, die auf /tomcatwar.jsp abzielen
  • Versuche, Dateien in Tomcats webapps-Verzeichnis zu schreiben
  • Manipulation von pipeline.first.pattern-Eigenschaften

Demonstrierte Fähigkeiten

  • Firewall-Protokollanalyse und Erkennung von Verkehrsmustern
  • CVE-Recherche und Proof-of-Concept-Analyse
  • Incident-Triage und Prioritätsbewertung
  • Kommunikation mit Stakeholdern (technisch und nicht-technisch)
  • Firewall-Regeldesign und Verteidigung in der Tiefe

Simulationsdetails

  • Autor: Shakur OuroGouni
  • Rolle: Information Security Analyst
  • Plattform: Forage
  • Abschlussdatum: 14. Januar 2026
Tool herunterladen