Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
MongoBleed-DFIR-Triage-Script-CVE-2025-14847 — El script se centra primero en la adquisición segura de artefactos, seguida de un análisis opcional en el host, y produce un archivo forense portátil y con hash adecuado para la investigación sin conexión en una estación de trabajo forense. | Kitploit
Herramientas/GitHubGitHub/jemhadar/mongobleed-dfir-triage-script-cve-2025-14847
Seguridad de ContenedoresAnálisis de VulnerabilidadesAnálisis ForenseForensia DigitalInteligencia de AmenazasRespuesta a IncidentesSeguridad de Bases de DatosAnálisis de Registros

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
jemhadar/mongobleed-dfir-triage-script-cve-2025-14847

MongoBleed-DFIR-Triage-Script-CVE-2025-14847

El script se centra primero en la adquisición segura de artefactos, seguida de un análisis opcional en el host, y produce un archivo forense portátil y con hash adecuado para la investigación sin conexión en una estación de trabajo forense.

Ver Repositorio
25hace 8 mesesAún no revisado

CVE-2025-14847

Eric Capuano1 publicó un excelente blog sobre MongoBleed (CVE-2025-14847) y los indicadores a tener en cuenta. La PoC de Joe Desimone2 muestra exactamente cómo funciona la explotación de la fuga de memoria y Kevin Beaumont3 tiene un excelente análisis sobre la vulnerabilidad (consulte la sección de referencias para los enlaces).

Script de Triage de MongoBleed

El script se centra primero en la adquisición segura de artefactos, seguida de un análisis opcional en el host, y produce un archivo forense portátil y hasheado adecuado para la investigación sin conexión en una estación de trabajo forense.**

PoC que Muestra la Fuga de Memoria

image

Ejecución del Script de Triage

image

Tabla de Contenidos

  • Propósito
  • Qué Hace el Script
  • Filtrado de Registros por Rango de Tiempo
  • Análisis Opcional en el Host
  • Salida
  • Principios de Diseño
  • Notas Importantes
  • Público Objetivo
  • Referencias
  • Licencia

Propósito

La explotación de MongoBleed deja artefactos persistentes mínimos y a menudo se basa en conexiones no autenticadas de alta velocidad y enumeración de metadatos.

Este script ayuda a los respondedores:
  • Delimitar la exposición a partir de la divulgación de la PoC
  • Identificar velocidad de conexión sospechosa
  • Detectar indicadores de exfiltración de metadatos
  • Preservar evidencia de MongoDB basada en host y Docker
  • Empaquetar artefactos en un formato forense sólido

Qué Hace el Script

Recopilación de Evidencia (Siempre se Ejecuta)

  • Recopila información de configuración y versión de MongoDB
  • Copia los registros de MongoDB de los sistemas host
  • Enumera los contenedores Docker que ejecutan MongoDB
  • Extrae registros de contenedores, configuraciones, estado del socket y listados de FD
  • Captura el contexto del sistema (nombre de host, kernel, marcas de tiempo)

Filtrado de Registros por Rango de Tiempo

  • Utiliza una hora de inicio fija (2024-12-24) correspondiente al lanzamiento público de la PoC
  • Utiliza una hora de fin dinámica (hora de ejecución)
  • Filtra los registros estrictamente dentro de la ventana del incidente

Análisis Opcional en el Host

Si jq está instalado:

  • Extrae eventos de conexión y metadatos de los registros de MongoDB
  • Agrega conexiones por IP de origen
  • Calcula:
    • Conexiones totales
    • Proporción de solicitudes de metadatos
    • Velocidad de conexión (por minuto)
  • Señala patrones de explotación de alta confianza

Si jq no está instalado:

  • Omite el análisis de forma segura
  • Conserva todos los artefactos sin procesar para análisis sin conexión
  • Empaquetado forense
  • Crea un archivo comprimido .tar.gz de todos los artefactos recopilados
  • Genera hashes SHA256 y MD5
  • Produce un paquete de evidencia inmutable listo para transferir

Salida

El script produce:

  • Un directorio de artefactos estructurado
  • Un archivo forense comprimido
  • Hashes criptográficos para verificación de integridad
  • Todo el análisis se puede reproducir sin conexión sin volver a ejecutar el script en el host afectado.
  • Diseño Posterior a la Ejecución (Autoritativo) image

Principios de Diseño

  • Recopilación primero (el análisis nunca se requiere en el objetivo)
  • No destructivo (operaciones de solo lectura)
  • Defendible (con marca de tiempo, hash y reproducible)
  • Compatible con Docker
  • Dependencias mínimas

Notas Importantes

  • Este script está pensado para la respuesta a incidentes y el triage forense
  • No modifica el estado de MongoDB
  • La detección se basa en indicadores de comportamiento, no en firmas
  • La ausencia de hallazgos no garantiza la ausencia de compromiso

Público Objetivo

  • Respondedores de incidentes
  • Analistas DFIR
  • Ingenieros de SOC
  • Equipos de seguridad en la nube
  • Examinadores forenses digitales

Referencias

Licencia

  • Úsalo, modifícalo y adáptalo con responsabilidad. Se agradece la atribución.

Footnotes

  1. Investigación original: Caza de MongoBleed (CVE-2025-14847) por Eric Capuano ↩

  2. PoC de MongoBleed por Joe Desimone ↩

  3. Incidente de seguridad de MongoDB por Kevin Beaumont ↩

Descargar herramienta