
Spring4Shell (CVE-2022-22965) DFIR-Lab mit Exploit-Simulation, Python-WAF, IOC-basierter Erkennung und PCAP-Analyse.
Ein umfassendes Projekt aus den Bereichen Digital Forensics & Incident Response (DFIR), das die kritische Schwachstelle Spring4Shell (CVE-2022-22965) simuliert, erkennt und untersucht. Dieses Projekt demonstriert den vollständigen Incident-Response-Lebenszyklus – von der initialen Kompromittierung über Erkennung, Eindämmung bis hin zur forensischen Analyse.
Angriffssimulation → Netzwerkerfassung → Log-Analyse → IOC-Erkennung → Firewall-Eindämmung → Forensische Untersuchung
Konzipiert als Blue-Team-/SOC-Analyst-Portfolioprojekt, das praktische defensive Sicherheitsfähigkeiten demonstriert.
Diese Laborumgebung bietet praktische Erfahrung mit realen Incident-Response-Techniken, indem sie ein kontrolliertes Spring4Shell-Ausnutzungsszenario nachbildet. Das Projekt umfasst sowohl offensive als auch defensive Perspektiven und ermöglicht es Sicherheitsexperten, Angriffsvektoren zu verstehen und gleichzeitig Erkennungs- und Eindämmungsstrategien zu implementieren.
dfir-malware-investigation/
│
├── analysis/ # Erkennungsskripte und PCAP-Analysedokumentation
├── firewall/ # Benutzerdefinierte WAF-Implementierung und Konfiguration
├── iocs/ # IOC-Definitionen und Threat-Intelligence-Profile
├── tools/ # Angriffssimulator und verwundbare Webanwendung
├── screenshots/ # Visuelle Demonstration und Beweismittel
├── pcaps/ # Netzwerkverkehrsaufzeichnungen
├── logs/ # Anwendungs- und Firewall-Logs
└── memory/ # Memory-Forensik-Methodik und Dokumentation
Der Angriffssimulator sendet eine speziell konstruierte HTTP-POST-Anfrage, die die Datenbindungsschwachstelle des Spring Frameworks ausnutzt:
Payload: class.module.classLoader.resources.context.parent.pipeline.first
Ziel: /tomcatwar.jsp
Methode: HTTP POST mit schädlichen Parametern
Dies ahmt reale Ausnutzungsversuche gegen verwundbare Spring-Anwendungen nach.
Eine benutzerdefinierte, auf Python basierende Web Application Firewall fängt eingehende HTTP-Anfragen ab und analysiert sie:
HTTP 403 Forbidden zurückDas IOC-basierte Erkennungssystem durchsucht Logs mithilfe strukturierter Threat Intelligence:
Quelle: iocs/spring4shell.json
Jede Erkennung umfasst:
Workflow zur Verkehrsanalyse:
tcpdump erfassenZu den erfassten Artefakten gehören:
Obwohl keine Memory-Dumps im Repository enthalten sind, deckt die umfassende Dokumentation Folgendes ab:
Die vollständige Methodik finden Sie unter memory/README.md.
Visuelle Beweise des vollständigen Angriffs- und Verteidigungsworkflows:
Die Python-basierte Firewall wurde initialisiert und wartet auf eingehende Anfragen
Echtzeit-Unterbindung des Spring4Shell-Exploit-Versuchs
Detaillierte Protokollierung der schädlichen Anfrage mit Payload-Signaturen
Die IOC-basierte Erkennungs-Engine identifiziert den Spring4Shell-Angriff
Netzwerkebenen-Nachweis des Exploit-Versuchs und der Firewall-Antwort
| Komponente | Technologie |
|---|---|
| Sprache | Python 3.x |
| Netzwerkerfassung | tcpdump, Wireshark |
| Speicheranalyse | Volatility3 (dokumentiert) |
| Versionsverwaltung | Git |
| Plattform | Linux (Arch-basiert) |
| Webframework | Simulierter verwundbarer HTTP-Dienst (Spring4Shell-Verhalten) |
Dieses Projekt zeigt Kompetenz in folgenden Bereichen:
Für verschiedene Anwendungsfälle werden zwei IOC-Profile bereitgestellt:
spring4shell.json (Leichtgewichtig)Kompakte Erkennungsregeln, optimiert für Echtzeit-Scans mit minimalen Fehlalarmen.
spring4shell_full.json (Umfassend)Erweitertes Bedrohungsprofil inklusive:
# Sicherstellen, dass tcpdump für die Netzwerkerfassung verfügbar ist
sudo apt install tcpdump # Debian/Ubuntu
sudo pacman -S tcpdump # Arch Linux
# 1. Repository klonen
git clone https://github.com/suyash-R-K/dfir-malware-investigation.git
cd dfir-malware-investigation
# 2. Firewall starten
cd firewall
python firewall_rule.py
# 3. In einem anderen Terminal den Angriffssimulator ausführen
cd tools
python spring4shell_simulator.py
# 4. Ergebnisse analysieren
cd ../analysis
python detect_spring4shell.py
Detaillierte Einrichtungsanweisungen finden Sie im jeweiligen Unterverzeichnis jedes Moduls.
Dieses Projekt dient ausschließlich Bildungszwecken und autorisierter Sicherheitsforschung.
Suyesh R K
Security- & DFIR-Enthusiast
Beiträge sind willkommen! Bitte reichen Sie Issues oder Pull Requests ein für:
Wenn Ihnen dieses Projekt gefällt, freuen wir uns über einen Stern!