Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Mobile-Drop-Device-SOC-Detection — Simulation de bout en bout de la détection d'un Android Drop Device (Casper) sans root utilisant Wazuh SIEM pour capturer les attaques de couche 7 comme Shellshock (CVE-2014-6271). | Kitploit
Outils/GitHubGitHub/v3ng4mxv1p3r/mobile-drop-device-soc-detection
Scanners de VulnérabilitésExploitationTests d'IntrusionSécurité MobileDétection d'IntrusionApprentissage et ÉducationRed TeamingRéponse aux IncidentsLabs et Pratique
GitHubv3ng4mxv1p3r/mobile-drop-device-soc-detection

Mobile-Drop-Device-SOC-Detection

Simulation de bout en bout de la détection d'un Android Drop Device (Casper) sans root utilisant Wazuh SIEM pour capturer les attaques de couche 7 comme Shellshock (CVE-2014-6271).

Voir le dépôt
13il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🛡️ Projet Phantom : Simulation de détection SOC d'un « Drop Device » mobile

Ce projet présente un atelier de laboratoire SOC de bout en bout simulant la manière dont un appareil Android non autorisé et non rooté (Casper Via S), utilisé comme « Drop Device » au sein d'un réseau interne, est détecté via le SIEM Wazuh lors du lancement d'attaques critiques de couche 7 (scan Web, RCE).

Ce dépôt illustre la fusion du test d'intrusion mobile (Red Team), de l'intégration des journaux SIEM (Blue Team) et de la création de règles personnalisées (ingénierie de détection) pour atténuer la menace des « Shadow Devices ».

🎯 Objectifs du projet (Résumé exécutif)

  1. Vecteur d'attaque : Transformation d'un appareil mobile standard non rooté en station de test d'intrusion fonctionnelle (drop device) à l'aide de PRoot Debian, sans modification matérielle (root).
  2. Exécution : Lancement de reconnaissances « non privilégiées » (Nmap) et d'attaques agressives au niveau applicatif (Nikto) contre un serveur web cible (Windows 10 / Apache) sur le port non standard 8080.
  3. Détection et réponse : Configuration du SIEM Wazuh pour ingérer les journaux du serveur web cible et identifier automatiquement les schémas d'exploitation critiques, en particulier la charge utile RCE Shellshock (CVE-2014-6271), mappée aux tactiques MITRE ATT&CK.

🏗️ Architecture et topologie du laboratoire

  • Unité attaquante (Drop Device) : Casper Via S (Android) -> Conteneur PRoot Debian -> Termux via tunnel SSH.
  • Système cible : Hôte Windows 10 (IP : 192.168.x.x) exécutant le serveur web Apache XAMPP (port : 8080).
  • Supervision de sécurité (SOC) : Serveur Wazuh sur Ubuntu 22.04 (IP : 192.168.x.x) avec l'agent Wazuh déployé sur la cible.
  • ⚔️ Étapes opérationnelles

    1. Reconnaissance (Red Team)

    Effectuée à l'aide de nmap --unprivileged depuis l'appareil mobile pour découvrir les services ouverts. Des scans TCP Connect (-sT) standards ont été utilisés en raison des restrictions SELinux empêchant la création de sockets bruts sur les appareils Android non rootés. Le serveur Apache cible a été identifié sur le port 8080.

    2. Exploitation / Scan (Red Team)

    Un scan de vulnérabilités agressif a été lancé avec Nikto contre l'IP interne et le port 8080 de la cible. Nikto a tenté d'obfusquer son identité tout en injectant de nombreuses charges utiles d'exploitation bien connues.

    3. Détection et réponse aux incidents (Blue Team / SOC)

    Le journal Apache access.log de la cible Windows 10 a été ingéré dans le serveur Wazuh via l'agent déployé.

    Détail critique du journal capturé : Bien que Nikto ait tenté de masquer son identité de scanner, l'analyse approfondie des journaux par Wazuh (règle 31166) a réussi à détecter la tristement célèbre charge utile RCE Shellshock dans l'en-tête de la requête.

    • Niveau d'alerte : 6 (Élevé)
    • ID de règle : 31166 (Tentative d'attaque Shellshock)
    • CVE : CVE-2014-6271
    • Tactique MITRE ATT&CK : T1190 (Exploitation d'une application exposée publiquement)
    • IP source : 192.168.x.x (le Drop Device Casper)

    📸 Preuves et visualisation

    A. Vue d'ensemble de la supervision SOC

    Cette image illustre parfaitement le projet : le « Drop Device » mobile actif en main, et le tableau de bord SOC derrière, affichant les alertes de détection en temps réel.

    phonelog2

    B. Preuve technique de la détection

    Ces images montrent le détail spécifique du journal capturé par le SIEM Wazuh, mettant en évidence la charge utile Shellshock, l'ID CVE et les techniques MITRE ATT&CK.

    Wazuh_Shellshock_CVE_Detection

    C. Ingénierie de détection (Bonus)

    En plus des règles intégrées, une règle personnalisée de niveau 12 a été créée pour identifier les schémas généralisés de scanners web provenant d'appareils non autorisés, bien que dans ce cas, l'alerte Shellshock spécifique (règle 31166) ait été privilégiée.

    Custom_Wazuh_Rule_Creation
    Télécharger l’outil