Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
zeek-caldera-detector — Un detector de Mitre Caldera basado en Zeek. | Kitploit
Herramientas/GitHubGitHub/corelight/zeek-caldera-detector
Seguridad de RedesComando y ControlInteligencia de AmenazasDetección de IntrusionesDetección de Anomalías
GitHubcorelight/zeek-caldera-detector

zeek-caldera-detector

Un detector de Mitre Caldera basado en Zeek.

Ver Repositorio
2hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

zeek-caldera-detector

zeek-caldera-detector es un paquete basado en Zeek para detectar balizas (beacons) de Caldera y descargas de agentes. Está diseñado para identificar actividades sospechosas asociadas con los frameworks C2 de Caldera, incluyendo Sandcat, Ragdoll y Manx.

Este paquete proporciona mecanismos robustos para monitorear el tráfico HTTP, detectar patrones de balizas (beacons) e identificar descargas sospechosas de archivos basadas en indicadores predefinidos.

Características

  • Detección de C2 de Caldera:
    • Detecta balizas HTTP (Sandcat, Ragdoll y Manx) basándose en rutas URI únicas y cadenas de User-Agent.
    • Reconoce actividades C2 de Manx basadas en TCP y UDP mediante firmas de Zeek.
  • Detección de descargas sospechosas de archivos:
    • Realiza un seguimiento de nombres de archivo sospechosos (p. ej., sandcat.go, manx.go, ragdoll.py) en los encabezados HTTP.
    • Genera alertas cuando estos archivos se descargan, incluyendo información de la plataforma y del User-Agent.

Cómo funciona

El módulo utiliza los siguientes mecanismos para la detección:

  1. Encabezados y mensajes HTTP:
    • Monitorea los encabezados y cargas útiles (payloads) HTTP para detectar indicadores de actividad de Caldera.
    • Verifica nombres de archivo, plataformas y cadenas de User-Agent específicos en el tráfico de descargas.
  2. Firmas de Zeek:
    • Identifica actividad C2 de TCP y UDP basándose en patrones de carga útil en el tráfico de red.
    • Incluye soporte tanto para comandos C2 activos como para la detección de respuestas.

Ejemplo

Ejecutar el sandcat.pcap proporcionado en el directorio testing/Traces a través de esta lógica produce las siguientes alertas:

root@kitploit:~
#separator \x09
#set_separator	,
#empty_field	(empty)
#unset_field	-
#path	notice
#open	2025-01-22-21-21-11
#fields	ts	uid	id.orig_h	id.orig_p	id.resp_h	id.resp_p	fuid	file_mime_type	file_desc	proto	note	msg	sub	src	dst	p	n	peer_descr	actions	email_dest	suppress_for	remote_location.country_code	remote_location.region	remote_location.city	remote_location.latitude	remote_location.longitude
#types	time	string	addr	port	addr	port	string	string	string	enum	enum	string	string	addr	addr	port	count	string	set[enum]	set[string]	interval	string	string	string	double	double
1734546921.034784	CHhAvVGS1DHFjwGM9	172.18.0.3	58326	172.18.0.2	8888	-	-	-	tcp	Caldera::SuspiciousFileDownload	Caldera file download detected: file 'sandcat.go', platform 'linux', User-Agent 'curl/7.68.0'	-	172.18.0.3	172.18.0.2	8888	-	-	Notice::ACTION_LOG	(empty)	3600.000000	-	-	-	-	-
1734546938.807708	C4J4Th3PJpwUYZZ6gc	172.18.0.3	35540	172.18.0.2	8888	-	-	-	tcp	Caldera::C2Detected	Potential Sandcat beacon detected to /beacon with User-Agent 'Go-http-client/1.1'	-	172.18.0.3	172.18.0.2	8888	-	-	Notice::ACTION_LOG	(empty)	3600.000000	-	-	-	-	-
#close	2025-01-22-21-21-11

Contribuciones

¡Las contribuciones son bienvenidas! Abra un issue o envíe un pull request para correcciones de errores, mejoras o sugerencias de nuevas funcionalidades.

Licencia

Este proyecto está licenciado bajo la Licencia MIT. Consulte el archivo COPYING para más detalles.

Descargar herramienta