
Spring4Shell भेद्यता (CVE-2022-22965) के लिए खतरे का पता लगाने, त्रिगुण विश्लेषण और शमन प्रदर्शित करने वाला एक व्यापक सुरक्षा संचालन केंद्र (SOC) घटना प्रतिक्रिया सिमुलेशन।

एक व्यावहारिक सुरक्षा संचालन केंद्र (SOC) सिमुलेशन जहाँ मैंने एक सूचना सुरक्षा विश्लेषक की भूमिका निभाई, जो एक सक्रिय Spring4Shell शोषण प्रयास का जवाब दे रहा था। यह रिपॉजिटरी पूर्ण घटना प्रतिक्रिया जीवनचक्र का दस्तावेजीकरण करती है — प्रारंभिक पहचान से लेकर विश्लेषण और शमन तक।
अस्वीकरण: यह परियोजना शैक्षणिक उद्देश्यों के लिए Forage पर साइबर सुरक्षा नौकरी सिमुलेशन के भाग के रूप में पूरी की गई थी। सभी विश्लेषण एक नियंत्रित, अनुकरण वातावरण में किए गए थे।
Spring4Shell स्प्रिंग फ्रेमवर्क में एक गंभीर रिमोट कोड निष्पादन भेद्यता है। यह हमलावरों को पैरामीटर बाइंडिंग तंत्र का शोषण करके जावा क्लास गुणों तक अनधिकृत पहुंच प्राप्त करने की अनुमति देता है, जो पूर्ण रिमोट कोड निष्पादन का कारण बन सकता है।
उद्देश्य: समझौता किए गए बुनियादी ढांचे की पहचान करने, खतरे की गंभीरता का आकलन करने और उपयुक्त टीम को सूचित करने के लिए फायरवॉल लॉग का विश्लेषण करें।
फायरवॉल लॉग की समीक्षा करने पर /tomcatwar.jsp को लक्षित करने वाले संदिग्ध HTTP/1.1 POST अनुरोधों का एक पैटर्न सामने आया, जिनमें सभी में class.module.classLoader पैरामीटर चेन थी — Spring4Shell शोषण का हस्ताक्षर संकेतक।

| क्षेत्र | विवरण |
|---|---|
| प्रभावित बुनियादी ढांचा | NBN महत्वपूर्ण सेवाएँ |
| प्राथमिकता स्तर | P1 — गंभीर |
| हमला वेक्टर | CVE-2022-22965 (Spring4Shell) |
| वर्तमान स्थिति | सेवा डाउन; कार्यक्षमता बाधित |
| पहचान टाइमस्टैम्प | 2022-03-20T03:21:00Z |
खतरे की पुष्टि के बाद, मैंने स्थिति, प्रभावित सिस्टम और आवश्यक तत्काल कार्यों का एक सटीक सारांश के साथ NBN टीम को एक घटना सूचना तैयार और भेजी।

उद्देश्य: हमले के पैटर्न का गहन विश्लेषण करना, शोषण यांत्रिकी को समझना, और खतरे को नियंत्रित करने के लिए फायरवॉल नियम विकसित करना।
फायरवॉल लॉग में POST अनुरोध संरचना के विश्लेषण से:
/tomcatwar.jspclass.module.classLoader.resources.context.parent.pipeline.first.patternहमले को प्रत्येक चरण में अवरुद्ध करने के लिए एक बहु-स्तरीय दृष्टिकोण का उपयोग किया गया:
| नियम | कार्रवाई | तर्क |
|---|---|---|
*.jsp एंडपॉइंट्स के अनुरोधों को अवरुद्ध करें | DROP | वेबशेल पहुँच को रोकता है |
class.module.classLoader.resources.context.parent.pipeline.first वाले POST अनुरोधों को अवरुद्ध करें | DROP | सीधे शोषण तंत्र को अवरुद्ध करता है |
webapps/ROOT/tomcatwar*.jsp पर लेखन संचालन को अवरुद्ध करें | DENY | वेबशेल स्थिरता को रोकता है |
शमन रणनीति को परिभाषित करने के बाद, मैंने चल रहे हमले पर पूर्ण तकनीकी संदर्भ के साथ नेटवर्क टीम को आवश्यक फायरवॉल नियमों का संचार किया।

class.module.classLoader पैरामीटर चेन मौजूद/tomcatwar.jsp को लक्षित करने वाले POST अनुरोधpipeline.first.pattern गुणों का हेरफेर