
Laboratoire DFIR Spring4Shell (CVE-2022-22965) avec simulation d'exploit, WAF Python, détection basée sur les IOC et analyse PCAP.
Un projet complet de Forensic Numérique et Réponse aux Incidents (DFIR) qui simule, détecte et enquête sur la vulnérabilité critique Spring4Shell (CVE-2022-22965). Ce projet démontre le cycle de vie complet de la réponse aux incidents, de la compromission initiale à la détection, l'atténuation et l'analyse forensique.
Simulation d'attaque → Capture réseau → Analyse des journaux → Détection IOC → Atténuation par pare-feu → Investigation forensique
Conçu comme projet de portfolio pour analyste blue team / SOC, mettant en valeur des compétences pratiques en sécurité défensive.
Ce laboratoire offre une expérience pratique des techniques de réponse aux incidents du monde réel en recréant un scénario contrôlé d'exploitation de Spring4Shell. Le projet englobe à la fois les perspectives offensive et défensive, permettant aux professionnels de la sécurité de comprendre les vecteurs d'attaque tout en mettant en œuvre des stratégies de détection et d'atténuation.
dfir-malware-investigation/
│
├── analysis/ # Detection scripts and PCAP analysis documentation
├── firewall/ # Custom WAF implementation and configuration
├── iocs/ # IOC definitions and threat intelligence profiles
├── tools/ # Attack simulator and vulnerable web application
├── screenshots/ # Visual demonstration and evidence
├── pcaps/ # Network traffic captures
├── logs/ # Application and firewall logs
└── memory/ # Memory forensics methodology and documentation
Le simulateur d'attaque envoie une requête HTTP POST spécialement conçue exploitant la vulnérabilité de liaison de données (data binding) du Spring Framework :
Payload: class.module.classLoader.resources.context.parent.pipeline.first
Target: /tomcatwar.jsp
Method: HTTP POST with malicious parameters
Ceci imite les tentatives d'exploitation réelles contre des applications Spring vulnérables.
Un pare-feu d'application web (WAF) personnalisé basé sur Python intercepte et analyse les requêtes HTTP entrantes :
HTTP 403 Forbidden pour les requêtes bloquéesLe système de détection basé sur les IOC analyse les journaux à l'aide de renseignements structurés sur les menaces :
Source: iocs/spring4shell.json
Chaque détection inclut :
Processus d'analyse du trafic :
tcpdump pendant la simulation d'attaqueLes artefacts capturés incluent :
Bien que les dumps mémoire ne soient pas inclus dans le dépôt, une documentation complète couvre :
Voir memory/README.md pour la méthodologie complète.
Preuves visuelles du flux complet d'attaque et de défense :
Le pare-feu basé sur Python initialisé et à l'écoute des requêtes entrantes
Interception en temps réel de la tentative d'exploitation de Spring4Shell
Journalisation détaillée de la requête malveillante avec les signatures de charge utile
Moteur de détection basé sur les IOC identifiant l'attaque Spring4Shell
Preuve au niveau réseau de la tentative d'exploit et de la réponse du pare-feu
| Composant | Technologie |
|---|---|
| Langage | Python 3.x |
| Capture réseau | tcpdump, Wireshark |
| Analyse mémoire | Volatility3 (documenté) |
| Contrôle de version | Git |
| Plateforme | Linux (basé sur Arch) |
| Framework web | Service HTTP vulnérable simulé (comportement Spring4Shell) |
Ce projet met en évidence une maîtrise de :
Deux profils IOC sont fournis pour différents cas d'utilisation :
spring4shell.json (Léger)Règles de détection compactes optimisées pour l'analyse en temps réel avec un minimum de faux positifs.
spring4shell_full.json (Complet)Profil de menace étendu incluant :
# Ensure tcpdump is available for network capture
sudo apt install tcpdump # Debian/Ubuntu
sudo pacman -S tcpdump # Arch Linux