Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
dfir-malware-investigation — Spring4Shell (CVE-2022-22965) DFIR-Lab mit Exploit-Simulation, Python-WAF, IOC-basierter Erkennung und PCAP-Analyse. | Kitploit
Tools/GitHubGitHub/suyash-r-k/dfir-malware-investigation
Management von Indicators of Compromise (IOC)SpeicherforensikSchwachstellenanalyseNetzwerkforensikWAF-UmgehungWebsicherheitDigitale ForensikBedrohungsanalyseEinbruchserkennung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Lernen & Bildung
Incident Response
Log-Analyse
GitHubsuyash-r-k/dfir-malware-investigation

dfir-malware-investigation

Spring4Shell (CVE-2022-22965) DFIR-Lab mit Exploit-Simulation, Python-WAF, IOC-basierter Erkennung und PCAP-Analyse.

Repository anzeigen
5vor 7 MonatenNoch nicht geprüft
Teilen

DFIR Malware Investigation Lab – Spring4Shell (CVE-2022-22965)

Ein umfassendes Projekt aus den Bereichen Digital Forensics & Incident Response (DFIR), das die kritische Schwachstelle Spring4Shell (CVE-2022-22965) simuliert, erkennt und untersucht. Dieses Projekt demonstriert den vollständigen Incident-Response-Lebenszyklus – von der initialen Kompromittierung über Erkennung, Eindämmung bis hin zur forensischen Analyse.

Angriffssimulation → Netzwerkerfassung → Log-Analyse → IOC-Erkennung → Firewall-Eindämmung → Forensische Untersuchung

Konzipiert als Blue-Team-/SOC-Analyst-Portfolioprojekt, das praktische defensive Sicherheitsfähigkeiten demonstriert.


Projektübersicht

Diese Laborumgebung bietet praktische Erfahrung mit realen Incident-Response-Techniken, indem sie ein kontrolliertes Spring4Shell-Ausnutzungsszenario nachbildet. Das Projekt umfasst sowohl offensive als auch defensive Perspektiven und ermöglicht es Sicherheitsexperten, Angriffsvektoren zu verstehen und gleichzeitig Erkennungs- und Eindämmungsstrategien zu implementieren.

Hauptfunktionen

  • Spring4Shell-Exploit-Simulation – Realistische HTTP-RCE-Payload-Zustellung
  • Python-basierte WAF – Echtzeit-Prüfung und Blockierung von Anfragen
  • Umfassende Protokollierung – Strukturierte Log-Erfassungs- und Analyse-Pipeline
  • IOC-Erkennungs-Engine – JSON-gesteuerter Abgleich mit Threat Intelligence
  • Netzwerkforensik – PCAP-Analyse mit tcpdump und Wireshark
  • Memory-Forensik-Workflow – Dokumentation der Volatility3-Methodik
  • Threat Intelligence – Erweiterte IOC-Datensätze und MITRE-ATT&CK-Zuordnung
  • Modulare Architektur – Saubere, produktionsreife Codestruktur

  • Repository-Struktur

    root@kitploit:~
    dfir-malware-investigation/
    │
    ├── analysis/          # Erkennungsskripte und PCAP-Analysedokumentation
    ├── firewall/          # Benutzerdefinierte WAF-Implementierung und Konfiguration
    ├── iocs/              # IOC-Definitionen und Threat-Intelligence-Profile
    ├── tools/             # Angriffssimulator und verwundbare Webanwendung
    ├── screenshots/       # Visuelle Demonstration und Beweismittel
    ├── pcaps/             # Netzwerkverkehrsaufzeichnungen
    ├── logs/              # Anwendungs- und Firewall-Logs
    └── memory/            # Memory-Forensik-Methodik und Dokumentation
    

    Funktionsweise

    1. Angriffssimulation

    Der Angriffssimulator sendet eine speziell konstruierte HTTP-POST-Anfrage, die die Datenbindungsschwachstelle des Spring Frameworks ausnutzt:

    root@kitploit:~
    Payload: class.module.classLoader.resources.context.parent.pipeline.first
    Ziel: /tomcatwar.jsp
    Methode: HTTP POST mit schädlichen Parametern
    

    Dies ahmt reale Ausnutzungsversuche gegen verwundbare Spring-Anwendungen nach.

    2. Firewall-Verteidigungsebene

    Eine benutzerdefinierte, auf Python basierende Web Application Firewall fängt eingehende HTTP-Anfragen ab und analysiert sie:

    • Musterabgleich gegen bekannte Spring4Shell-Signaturen
    • Echtzeit-Blockierung schädlicher Payloads
    • Gibt für blockierte Anfragen HTTP 403 Forbidden zurück
    • Protokolliert alle verdächtigen Aktivitäten für die Analyse nach dem Vorfall

    3. Erkennungs-Engine

    Das IOC-basierte Erkennungssystem durchsucht Logs mithilfe strukturierter Threat Intelligence:

    root@kitploit:~
    Quelle: iocs/spring4shell.json
    

    Jede Erkennung umfasst:

    • CVE-Identifikator und Schweregrad
    • Payload-Mustersignaturen
    • Betroffene Endpunkte und Parameter
    • Empfohlene Reaktionsmaßnahmen

    4. Netzwerkforensik

    Workflow zur Verkehrsanalyse:

    1. Pakete während der Angriffssimulation mit tcpdump erfassen
    2. HTTP-Streams mit Exploit-Versuchen extrahieren
    3. Das Blockierungsverhalten der Firewall auf Netzwerkebene verifizieren
    4. Beweiskette für die Vorfallberichterstattung dokumentieren

    Zu den erfassten Artefakten gehören:

    • Schädliche HTTP-Anfrageheader
    • Exploit-Payload im Klartext
    • Bestätigung der Firewall-Antwort

    5. Memory-Forensik-Methodik

    Obwohl keine Memory-Dumps im Repository enthalten sind, deckt die umfassende Dokumentation Folgendes ab:

    • Volatility3-Analyseworkflow
    • Prozessbaum-Aufzählung und Identifizierung verdächtiger Prozesse
    • Netzwerk-Socket-Analyse auf C2-Verbindungen
    • Extraktion des Befehlsverlaufs aus Memory-Artefakten
    • Techniken zur Erkennung von Malware-Injection

    Die vollständige Methodik finden Sie unter memory/README.md.


    Demonstration

    Visuelle Beweise des vollständigen Angriffs- und Verteidigungsworkflows:

    1. Firewall läuft

    Firewall Running Die Python-basierte Firewall wurde initialisiert und wartet auf eingehende Anfragen

    2. Angriff blockiert

    Attack Blocked Echtzeit-Unterbindung des Spring4Shell-Exploit-Versuchs

    3. Firewall-Log-Beweis

    Firewall Log Detaillierte Protokollierung der schädlichen Anfrage mit Payload-Signaturen

    4. Erkennungswarnung

    Detection Alert Die IOC-basierte Erkennungs-Engine identifiziert den Spring4Shell-Angriff

    5. PCAP-Netzwerkanalyse

    PCAP Analysis Netzwerkebenen-Nachweis des Exploit-Versuchs und der Firewall-Antwort


    Technologie-Stack

    KomponenteTechnologie
    SprachePython 3.x
    Netzwerkerfassungtcpdump, Wireshark
    SpeicheranalyseVolatility3 (dokumentiert)
    VersionsverwaltungGit
    PlattformLinux (Arch-basiert)
    WebframeworkSimulierter verwundbarer HTTP-Dienst (Spring4Shell-Verhalten)

    Demonstrierte Fähigkeiten

    Dieses Projekt zeigt Kompetenz in folgenden Bereichen:

    • Incident Response – Vollständiger IR-Lebenszyklus von der Erkennung bis zur Behebung
    • Netzwerkverkehrsanalyse – PCAP-Inspektion und Protokollanalyse
    • Detection Engineering – Entwicklung benutzerdefinierter Regeln und IOCs
    • Threat Intelligence – Strukturiertes IOC-Design und Bedrohungsmodellierung
    • Security Engineering – Implementierung von WAF-/Firewall-Logik
    • Memory-Forensik – Volatility-Analysemethodik
    • Sichere Entwicklung – Gitignore-Nutzung, Secrets-Management, modularer Code
    • Dokumentation – Technisches Schreiben und Beweissicherung

    Threat Intelligence

    Für verschiedene Anwendungsfälle werden zwei IOC-Profile bereitgestellt:

    spring4shell.json (Leichtgewichtig)

    Kompakte Erkennungsregeln, optimiert für Echtzeit-Scans mit minimalen Fehlalarmen.

    spring4shell_full.json (Umfassend)

    Erweitertes Bedrohungsprofil inklusive:

    • Netzwerk-Indikatoren (IPs, Domains, User-Agents)
    • Host-basierte Artefakte (Dateipfade, Registrierungsschlüssel)
    • Speicher-Indikatoren (injizierte Codemuster)
    • Erkennungssignaturen (Sigma, YARA, Snort)
    • Referenzen auf MITRE-ATT&CK-Techniken
    • Incident-Response-Playbook-Schritte

    Erste Schritte

    Voraussetzungen

    root@kitploit:~
    # Sicherstellen, dass tcpdump für die Netzwerkerfassung verfügbar ist
    sudo apt install tcpdump  # Debian/Ubuntu
    sudo pacman -S tcpdump    # Arch Linux
    

    Schnellstart

    root@kitploit:~
    # 1. Repository klonen
    git clone https://github.com/suyash-R-K/dfir-malware-investigation.git
    cd dfir-malware-investigation
    
    # 2. Firewall starten
    cd firewall
    python firewall_rule.py
    
    # 3. In einem anderen Terminal den Angriffssimulator ausführen
    cd tools
    python spring4shell_simulator.py
    
    # 4. Ergebnisse analysieren
    cd ../analysis
    python detect_spring4shell.py
    

    Detaillierte Einrichtungsanweisungen finden Sie im jeweiligen Unterverzeichnis jedes Moduls.


    Haftungsausschluss

    Dieses Projekt dient ausschließlich Bildungszwecken und autorisierter Sicherheitsforschung.

    • Verwenden Sie diese Techniken nicht gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche Testgenehmigung haben
    • Unautorisierter Zugriff auf Computersysteme ist gemäß CFAA und ähnlichen Gesetzen weltweit illegal
    • Der Autor übernimmt keine Haftung für Missbrauch der hier demonstrierten Werkzeuge und Techniken
    • Holen Sie vor jeder Sicherheitsprüfung stets die entsprechende Genehmigung ein

    Autor

    Suyesh R K
    Security- & DFIR-Enthusiast


    Mitwirken

    Beiträge sind willkommen! Bitte reichen Sie Issues oder Pull Requests ein für:

    • Zusätzliche IOC-Signaturen
    • Verbesserungen der Erkennungsregeln
    • Doku-Erweiterungen
    • Fehlerkorrekturen

    Zusätzliche Ressourcen

    • Offizielles Advisory zu CVE-2022-22965
    • MITRE ATT&CK Framework
    • Volatility3-Dokumentation
    • SANS DFIR-Ressourcen

    Wenn Ihnen dieses Projekt gefällt, freuen wir uns über einen Stern!

    Tool herunterladen