
Simulación de extremo a extremo de la detección de un dispositivo Drop Android sin root (Casper) mediante Wazuh SIEM para capturar ataques de Capa 7 como Shellshock (CVE-2014-6271).
Este proyecto demuestra un taller de laboratorio SOC de extremo a extremo que simula cómo un dispositivo Android no autorizado y sin root (Casper Via S), utilizado como "Drop Device" dentro de una red interna, es detectado a través de Wazuh SIEM al lanzar ataques críticos de Capa 7 (Escaneo Web, RCE).
Este repositorio muestra la fusión de Pruebas de Penetración Móvil (Red Team), Integración de Registros SIEM (Blue Team) y Creación de Reglas Personalizadas (Ingeniería de Detección) para mitigar la amenaza del "Dispositivo Sombra".
Realizado con nmap --unprivileged desde el dispositivo móvil para descubrir servicios abiertos. Se utilizaron escaneos estándar TCP Connect (-sT) debido a las restricciones de SELinux que impiden la creación de sockets raw en dispositivos Android sin root. El servidor Apache objetivo fue identificado en el Puerto 8080.
Se inició un escaneo agresivo de vulnerabilidades utilizando Nikto contra la IP interna y el Puerto 8080 del objetivo. Nikto intentó ofuscar su identidad mientras inyectaba numerosos payloads de explotación conocidos.
Se ingirió el access.log de Apache desde el objetivo Windows 10 hacia el Servidor Wazuh a través del agente desplegado.
Detalle Crítico del Registro Capturado: Aunque Nikto intentó ocultar su identidad de escáner, el análisis profundo de registros de Wazuh (Regla 31166) detectó con éxito el notorio payload RCE Shellshock dentro del encabezado de la solicitud.
Esta imagen captura perfectamente el proyecto: el "Drop Device" móvil activo en la mano y el Panel SOC detrás, mostrando las alertas de detección en tiempo real.

Estas imágenes muestran el detalle específico del registro capturado por Wazuh SIEM, resaltando el payload Shellshock, el ID de CVE y las técnicas MITRE ATT&CK.

Además de las reglas integradas, se creó una regla personalizada de Nivel 12 para identificar patrones generalizados de escáneres web desde dispositivos no autorizados, aunque en este caso se priorizó la alerta específica de Shellshock (Regla 31166).
