Ende-zu-Ende-Simulation der Erkennung eines root-losen Android Drop Devices (Casper) unter Verwendung von Wazuh SIEM zur Erfassung von Layer-7-Angriffen wie Shellshock (CVE-2014-6271).
Dieses Projekt demonstriert einen durchgängigen SOC-Lab-Workshop, der simuliert, wie ein nicht autorisiertes, nicht gerootetes Android-Gerät (Casper Via S), das als "Drop Device" innerhalb eines internen Netzwerks eingesetzt wird, durch Wazuh SIEM erkannt wird, wenn es kritische Layer-7-Angriffe (Web-Scanning, RCE) startet.
Dieses Repository zeigt die Verschmelzung von Mobile Penetration Testing (Red Team), SIEM-Log-Integration (Blue Team) und benutzerdefinierter Regel-Erstellung (Detection Engineering) zur Eindämmung der "Shadow Device"-Bedrohung.
Durchgeführt mit nmap --unprivileged vom Mobilgerät aus, um offene Dienste zu entdecken. Aufgrund von SELinux-Einschränkungen, die die Erstellung von Raw-Sockets auf nicht gerooteten Android-Geräten verhindern, wurden Standard-TCP-Connect-Scans (-sT) verwendet. Der Ziel-Apache-Server wurde auf Port 8080 identifiziert.
Ein aggressiver Schwachstellenscan mit Nikto gegen die interne IP des Ziels und Port 8080 wurde gestartet. Nikto versuchte, seine Identität zu verschleiern, während es zahlreiche bekannte Exploit-Payloads injizierte.
Die Apache-access.log vom Windows 10-Ziel wurde über den bereitgestellten Agenten in den Wazuh-Server eingespeist.
Kritisches Log-Detail erfasst: Obwohl Nikto versuchte, seine Scanner-Identität zu verbergen, erkannte Wazuhs tiefgehende Log-Analyse (Regel 31166) erfolgreich den berüchtigten Shellshock-RCE-Payload im Request-Header.
Dieses Bild fängt das Projekt perfekt ein: Das mobile "Drop Device" aktiv in der Hand und dahinter das SOC-Dashboard mit den Echtzeit-Erkennungsalarmen.

Diese Bilder zeigen das spezifische Log-Detail, das von Wazuh SIEM erfasst wurde, mit Hervorhebung des Shellshock-Payloads, der CVE-ID und der MITRE ATT&CK-Techniken.

Zusätzlich zu den integrierten Regeln wurde eine benutzerdefinierte Level-12-Regel erstellt, um verallgemeinerte Web-Scanner-Muster von nicht autorisierten Geräten zu identifizieren, obwohl in diesem Fall der spezifische Shellshock-Alarm (Regel 31166) priorisiert wurde.
