Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
MongoBleed-DFIR-Triage-Script-CVE-2025-14847 — Le script se concentre d'abord sur l'acquisition sécurisée d'artefacts, suivie d'une analyse facultative sur l'hôte, et produit une archive forensique portable et hachée, adaptée à l'investigation hors ligne sur un poste de travail forensique. | Kitploit
Outils/GitHubGitHub/jemhadar/mongobleed-dfir-triage-script-cve-2025-14847
Sécurité des ConteneursAnalyse des VulnérabilitésAnalyse ForensiqueCriminalistique NumériqueRenseignement sur les MenacesRéponse aux IncidentsSécurité des Bases de DonnéesAnalyse de Journaux

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
jemhadar/mongobleed-dfir-triage-script-cve-2025-14847

MongoBleed-DFIR-Triage-Script-CVE-2025-14847

Le script se concentre d'abord sur l'acquisition sécurisée d'artefacts, suivie d'une analyse facultative sur l'hôte, et produit une archive forensique portable et hachée, adaptée à l'investigation hors ligne sur un poste de travail forensique.

Voir le dépôt
il y a 7 moisPas encore vérifié

CVE-2025-14847

Eric Capuano1 a publié un excellent article de blog sur MongoBleed (CVE-2025-14847) et les indicateurs à surveiller. Le PoC de Joe Desimone2 montre exactement comment fonctionne l'exploit de fuite mémoire et Kevin Beaumont3 a rédigé une excellente analyse de la vulnérabilité (voir la section références pour les liens).

Script de triage MongoBleed

Le script se concentre d'abord sur l'acquisition sûre des artefacts, suivie d'une analyse facultative sur l'hôte, et produit une archive forensique portable et hachée, adaptée à une investigation hors ligne sur un poste d'analyse forensique.**

PoC illustrant la fuite mémoire

image

Exécution du script de triage

image

Table des matières

  • Objectif
  • Ce que fait le script
  • Filtrage des journaux par période
  • Analyse facultative sur l'hôte
  • Sortie
  • Principes de conception
  • Notes importantes
  • Public visé
  • Références
  • Licence

Objectif

L'exploitation de MongoBleed laisse très peu d'artefacts persistants et repose souvent sur des connexions non authentifiées à haute vélocité et sur l'énumération de métadonnées.

Ce script aide les intervenants :
  • Évaluer l'étendue de l'exposition à partir de la divulgation du PoC
  • Identifier une vélocité de connexion suspecte
  • Détecter les indicateurs d'exfiltration de métadonnées
  • Préserver les preuves MongoDB hébergées sur l'hôte et dans Docker
  • Conditionner les artefacts dans un format forensiquement valide

Ce que fait le script

Collecte de preuves (toujours exécutée)

  • Collecte les informations de configuration et de version de MongoDB
  • Copie les journaux MongoDB des systèmes hôtes
  • Énumère les conteneurs Docker exécutant MongoDB
  • Extrait les journaux des conteneurs, les configurations, l'état des sockets et les listes de descripteurs de fichiers
  • Capture le contexte système (nom d'hôte, noyau, horodatages)

Filtrage des journaux par période

  • Utilise une heure de début fixe (2024-12-24) correspondant à la publication publique du PoC
  • Utilise une heure de fin dynamique (heure d'exécution)
  • Filtre les journaux strictement dans la fenêtre de l'incident

Analyse facultative sur l'hôte

Si jq est installé :

  • Extrait les événements de connexion et de métadonnées des journaux MongoDB
  • Agrège les connexions par IP source
  • Calcule :
    • Nombre total de connexions
    • Ratio de requêtes de métadonnées
    • Vélocité de connexion (par minute)
  • Signale les schémas d'exploitation à haute confiance

Si jq n'est pas installé :

  • Ignore l'analyse en toute sécurité
  • Préserve tous les artefacts bruts pour l'analyse hors ligne
  • Conditionnement forensique
  • Crée une archive .tar.gz compressée de tous les artefacts collectés
  • Génère les empreintes SHA256 et MD5
  • Produit un paquet de preuves immuable unique, prêt à être transféré

Sortie

Le script produit :

  • Un répertoire d'artefacts structuré
  • Une archive forensique compressée
  • Des empreintes cryptographiques pour la vérification de l'intégrité
  • Toute l'analyse peut être reproduite hors ligne sans réexécuter le script sur l'hôte affecté.
  • Structure après exécution (faisant foi) image

Principes de conception

  • Collecte d'abord (l'analyse n'est jamais requise sur la cible)
  • Non destructif (opérations en lecture seule)
  • Défendable (horodaté, haché, reproductible)
  • Compatibilité Docker
  • Dépendances minimales

Notes importantes

  • Ce script est destiné à la réponse à incident et au triage forensique
  • Il ne modifie pas l'état de MongoDB
  • La détection repose sur des indicateurs comportementaux, et non sur des signatures
  • L'absence de résultats ne garantit pas l'absence de compromission

Public visé

  • Intervenants en réponse à incident
  • Analystes DFIR
  • Ingénieurs SOC
  • Équipes de sécurité cloud
  • Experts en forensique numérique

Références

Licence

  • Utilisez, modifiez et adaptez de manière responsable. L'attribution est appréciée.

Footnotes

  1. Recherche originale : Traque de MongoBleed (CVE-2025-14847) par Eric Capuano ↩

  2. MongoBleed PoC par Joe Desimone ↩

  3. Incident de sécurité MongoDB par Kevin Beaumont ↩

Télécharger l’outil