web-threat-mitigation
OWASP ZAP, Burp Suite और ModSecurity WAF (OWASP CRS के साथ) का उपयोग करके वेब ऐप खतरों का पता लगाने और उन्हें कम करने पर हाथों-हाथ लैब। केस स्टडी: Spring4Shell (CVE-2022-22965)। स्थानीय Docker-आधारित सेटअप।
वेब थ्रेट मिटिगेशन लैब – OWASP ZAP, ModSecurity और CVE एक्सप्लॉइटेशन
यह रिपॉजिटरी एक लैब का दस्तावेजीकरण करता है जो सामान्य वेब एप्लिकेशन खतरों के अनुकरण, विश्लेषण और शमन पर केंद्रित है। इसमें कमजोर लक्ष्यों की स्थापना, स्कैनिंग टूल, WAF की तैनाती (OWASP CRS के साथ ModSecurity), और CVE-2022-22965 (Spring4Shell) का लाइव शोषण शामिल है।
लैब उद्देश्य
- Docker का उपयोग करके एक कमजोर वेब एप्लिकेशन (WebGoat) तैनात करना
- OWASP ZAP और Burp Suite का उपयोग करके भेद्यता स्कैनिंग करना
- Nginx + ModSecurity + OWASP CRS 4.9.0 का उपयोग करके रिवर्स प्रॉक्सी सेटअप करना
- WAF कार्यान्वयन से पहले और बाद में परिणामों का विश्लेषण करना
- Spring4Shell का शोषण करना और WAF प्रभावशीलता की पुष्टि करना
उपयोग किए गए उपकरण
- Docker + Docker Compose
- OWASP ZAP और Burp Suite
- ModSecurity (libnginx-mod-http-modsecurity के माध्यम से)
- OWASP कोर रूल सेट (CRS 4.9.0)
- Kali Linux Metasploit Framework के साथ
- CentOS 9 Stream और Debian 12
लैब वर्कफ़्लो
- WebGoat तैनाती CentOS पर Docker का उपयोग करके, पोर्ट 8080 पर उजागर।



- प्रारंभिक स्कैनिंग Kali Linux से OWASP ZAP का उपयोग करके:
- उच्च-जोखिम अलर्ट: SQL Injection, Spring4Shell
- मध्यम: अनुपस्थित CSP, CSRF टोकन, पैरामीटर टैम्परिंग
- जानकारी: वर्जन लीक, संभावित XSS, सत्र समस्याएँ


- रिवर्स प्रॉक्सी तैनाती Debian 12 पर nginx का उपयोग करके।

- WAF सेटअप OWASP CRS के साथ और नियम निम्न से लोड किए गए:
/etc/nginx/coreruleset-4.9.0/crs-setup.conf
/etc/nginx/coreruleset-4.9.0/rules/*.conf
नियमों का परीक्षण किया गया और ModSecurity लॉग की जाँच करके सक्षम किया गया।



- पोस्ट-WAF स्कैनिंग OWASP ZAP का उपयोग करके दिखाया गया:
- कम अलर्ट (अवरुद्ध या मास्क की गई प्रतिक्रियाएँ)
- WAF सुरक्षा के स्थान पर पुष्टि


- एक्सप्लॉइट परीक्षण Spring4Shell के विरुद्ध Metasploit का उपयोग करके:
- WAF के बिना: RCE सफल (रिवर्स शेल पेलोड)
- WAF के साथ: CRS डिटेक्शन के कारण एक्सप्लॉइट अवरुद्ध


निष्कर्ष
यह लैब स्तरीय सुरक्षा के महत्व को दर्शाता है:
- एक कमजोर ऐप बिना सुरक्षा के आसानी से उजागर हो सकता है
- ZAP/Burp भेद्यताओं की पहचान और वर्गीकरण में मदद करते हैं
- ModSecurity और OWASP CRS प्रभावी रूप से हमले की सतह को कम करते हैं
- WAFs उचित ट्यूनिंग के साथ Spring4Shell जैसे वास्तविक दुनिया के CVEs को ब्लॉक कर सकते हैं
लेखक
Bruno Paolo Huamán Vela (Lima, Peru)
साइबर सुरक्षा छात्र – Ural Federal University (UrFU)