Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Mobile-Drop-Device-SOC-Detection — Simulación de extremo a extremo de la detección de un dispositivo Drop Android sin root (Casper) mediante Wazuh SIEM para capturar ataques de Capa 7 como Shellshock (CVE-2014-6271). | Kitploit
Herramientas/GitHubGitHub/v3ng4mxv1p3r/mobile-drop-device-soc-detection
Escáneres de VulnerabilidadesExplotaciónPruebas de PenetraciónSeguridad MóvilDetección de IntrusionesAprendizaje y EducaciónRed TeamingRespuesta a IncidentesLabs y Práctica

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHubv3ng4mxv1p3r/mobile-drop-device-soc-detection

Mobile-Drop-Device-SOC-Detection

Simulación de extremo a extremo de la detección de un dispositivo Drop Android sin root (Casper) mediante Wazuh SIEM para capturar ataques de Capa 7 como Shellshock (CVE-2014-6271).

Ver Repositorio
13hace 4 mesesAún no revisado
Compartir

🛡️ Proyecto Phantom: Simulación de Detección SOC de "Drop Device" Móvil

Este proyecto demuestra un taller de laboratorio SOC de extremo a extremo que simula cómo un dispositivo Android no autorizado y sin root (Casper Via S), utilizado como "Drop Device" dentro de una red interna, es detectado a través de Wazuh SIEM al lanzar ataques críticos de Capa 7 (Escaneo Web, RCE).

Este repositorio muestra la fusión de Pruebas de Penetración Móvil (Red Team), Integración de Registros SIEM (Blue Team) y Creación de Reglas Personalizadas (Ingeniería de Detección) para mitigar la amenaza del "Dispositivo Sombra".

🎯 Objetivos del Proyecto (Resumen Ejecutivo)

  1. Vector de Ataque: Transformación de un dispositivo móvil estándar y sin root en una estación funcional de pruebas de penetración (drop device) utilizando PRoot Debian sin modificación de hardware (rooting).
  2. Ejecución: Lanzamiento de reconocimiento "no privilegiado" (Nmap) y ataques agresivos a nivel de aplicación (Nikto) contra un servidor web objetivo (Windows 10 / Apache) en el Puerto no estándar 8080.
  3. Detección y Respuesta: Configuración de Wazuh SIEM para ingerir los registros del servidor web objetivo e identificar automáticamente patrones de explotación críticos, específicamente el payload RCE Shellshock (CVE-2014-6271), mapeado a las tácticas de MITRE ATT&CK.

🏗️ Arquitectura y Topología del Laboratorio

  • Unidad Atacante (Drop Device): Casper Via S (Android) -> Contenedor PRoot Debian -> Termux mediante túnel SSH.
  • Sistema Objetivo: Host Windows 10 (IP: 192.168.x.x) ejecutando el Servidor Web XAMPP Apache (Puerto: 8080).
  • Monitoreo de Seguridad (SOC): Servidor Wazuh en Ubuntu 22.04 (IP: 192.168.x.x) con el Agente Wazuh desplegado en el Objetivo.
  • ⚔️ Pasos Operativos

    1. Reconocimiento (Red Team)

    Realizado con nmap --unprivileged desde el dispositivo móvil para descubrir servicios abiertos. Se utilizaron escaneos estándar TCP Connect (-sT) debido a las restricciones de SELinux que impiden la creación de sockets raw en dispositivos Android sin root. El servidor Apache objetivo fue identificado en el Puerto 8080.

    2. Explotación/Escaneo (Red Team)

    Se inició un escaneo agresivo de vulnerabilidades utilizando Nikto contra la IP interna y el Puerto 8080 del objetivo. Nikto intentó ofuscar su identidad mientras inyectaba numerosos payloads de explotación conocidos.

    3. Detección y Respuesta a Incidentes (Blue Team/SOC)

    Se ingirió el access.log de Apache desde el objetivo Windows 10 hacia el Servidor Wazuh a través del agente desplegado.

    Detalle Crítico del Registro Capturado: Aunque Nikto intentó ocultar su identidad de escáner, el análisis profundo de registros de Wazuh (Regla 31166) detectó con éxito el notorio payload RCE Shellshock dentro del encabezado de la solicitud.

    • Nivel de Alerta: 6 (Elevado)
    • ID de Regla: 31166 (Intento de ataque Shellshock)
    • CVE: CVE-2014-6271
    • Táctica MITRE ATT&CK: T1190 (Explotación de Aplicación Expuesta Públicamente)
    • IP de Origen: 192.168.x.x (El dispositivo Drop Casper)

    📸 Evidencia y Visualización

    A. Vista General del Monitoreo SOC

    Esta imagen captura perfectamente el proyecto: el "Drop Device" móvil activo en la mano y el Panel SOC detrás, mostrando las alertas de detección en tiempo real.

    phonelog2

    B. Prueba Técnica de Detección

    Estas imágenes muestran el detalle específico del registro capturado por Wazuh SIEM, resaltando el payload Shellshock, el ID de CVE y las técnicas MITRE ATT&CK.

    Wazuh_Shellshock_CVE_Detection

    C. Ingeniería de Detección (Bonus)

    Además de las reglas integradas, se creó una regla personalizada de Nivel 12 para identificar patrones generalizados de escáneres web desde dispositivos no autorizados, aunque en este caso se priorizó la alerta específica de Shellshock (Regla 31166).

    Custom_Wazuh_Rule_Creation
    Descargar herramienta