Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
zeek-caldera-detector — Un détecteur Mitre Caldera basé sur Zeek. | Kitploit
Outils/GitHubGitHub/corelight/zeek-caldera-detector
Sécurité RéseauCommandement et ContrôleRenseignement sur les MenacesDétection d'IntrusionDétection d'Anomalies
GitHubcorelight/zeek-caldera-detector

zeek-caldera-detector

Un détecteur Mitre Caldera basé sur Zeek.

Voir le dépôt
217il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

zeek-caldera-detector

zeek-caldera-detector est un paquet basé sur Zeek pour détecter les beacons Caldera et les téléchargements d'agents. Il est conçu pour identifier les activités suspectes associées aux frameworks C2 de Caldera, notamment Sandcat, Ragdoll et Manx.

Ce paquet fournit des mécanismes robustes pour surveiller le trafic HTTP, détecter les modèles de beacons et identifier les téléchargements de fichiers suspects en fonction d'indicateurs prédéfinis.

Fonctionnalités

  • Détection C2 Caldera :
    • Détecte les beacons HTTP (Sandcat, Ragdoll et Manx) en fonction de chemins URI uniques et de chaînes User-Agent.
    • Reconnaît les activités C2 Manx basées sur TCP et UDP à l'aide de signatures Zeek.
  • Détection de téléchargements de fichiers suspects :
    • Suit les noms de fichiers suspects (par exemple, sandcat.go, manx.go, ragdoll.py) dans les en-têtes HTTP.
    • Génère des alertes lorsque ces fichiers sont téléchargés, y compris des informations sur la plateforme et le User-Agent.

Comment ça fonctionne

Le module utilise les mécanismes suivants pour la détection :

  1. En-têtes et messages HTTP :
    • Surveille les en-têtes et les charges utiles HTTP pour détecter des indicateurs d'activité Caldera.
    • Vérifie la présence de noms de fichiers, de plateformes et de chaînes User-Agent spécifiques dans le trafic de téléchargement.
  2. Signatures Zeek :
    • Identifie l'activité C2 TCP et UDP en fonction des modèles de charge utile dans le trafic réseau.
    • Prend en charge à la fois les commandes C2 actives et la détection des réponses.

Exemple

L'exécution du fichier sandcat.pcap fourni dans le répertoire testing/Traces via cette logique produit les alertes suivantes :

#separator \x09
#set_separator	,
#empty_field	(empty)
#unset_field	-
#path	notice
#open	2025-01-22-21-21-11
#fields	ts	uid	id.orig_h	id.orig_p	id.resp_h	id.resp_p	fuid	file_mime_type	file_desc	proto	note	msg	sub	src	dst	p	n	peer_descr	actions	email_dest	suppress_for	remote_location.country_code	remote_location.region	remote_location.city	remote_location.latitude	remote_location.longitude
#types	time	string	addr	port	addr	port	string	string	string	enum	enum	string	string	addr	addr	port	count	string	set[enum]	set[string]	interval	string	string	string	double	double
1734546921.034784	CHhAvVGS1DHFjwGM9	172.18.0.3	58326	172.18.0.2	8888	-	-	-	tcp	Caldera::SuspiciousFileDownload	Caldera file download detected: file 'sandcat.go', platform 'linux', User-Agent 'curl/7.68.0'	-	172.18.0.3	172.18.0.2	8888	-	-	Notice::ACTION_LOG	(empty)	3600.000000	-	-	-	-	-
1734546938.807708	C4J4Th3PJpwUYZZ6gc	172.18.0.3	35540	172.18.0.2	8888	-	-	-	tcp	Caldera::C2Detected	Potential Sandcat beacon detected to /beacon with User-Agent 'Go-http-client/1.1'	-	172.18.0.3	172.18.0.2	8888	-	-	Notice::ACTION_LOG	(empty)	3600.000000	-	-	-	-	-
#close	2025-01-22-21-21-11

Contribution

Les contributions sont les bienvenues ! Veuillez ouvrir une issue ou soumettre une pull request pour les corrections de bogues, les améliorations ou les suggestions de nouvelles fonctionnalités.

Licence

Ce projet est sous licence MIT. Voir le fichier COPYING pour plus de détails.

Télécharger l’outil