Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
dfir-malware-investigation — Spring4Shell (CVE-2022-22965) DFIR लैब शोषण सिमुलेशन, Python WAF, IOC-आधारित पहचान और PCAP विश्लेषण के साथ। | Kitploit
उपकरण/GitHubGitHub/suyash-r-k/dfir-malware-investigation
समझौता संकेतक (IOC) प्रबंधनमेमोरी फोरेंसिकभेद्यता विश्लेषणनेटवर्क फोरेंसिकWAF बाईपासवेब सुरक्षाडिजिटल फोरेंसिकखतरा खुफियाघुसपैठ का पता लगाना

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
लर्निंग और शिक्षा
घटना प्रतिक्रिया
लॉग विश्लेषण
GitHubsuyash-r-k/dfir-malware-investigation

dfir-malware-investigation

Spring4Shell (CVE-2022-22965) DFIR लैब शोषण सिमुलेशन, Python WAF, IOC-आधारित पहचान और PCAP विश्लेषण के साथ।

रिपॉजिटरी देखें
57 महीने पहलेअभी तक समीक्षित नहीं
साझा करें

DFIR मैलवेयर जांच प्रयोगशाला – Spring4Shell (CVE-2022-22965)

एक व्यापक डिजिटल फोरेंसिक और घटना प्रतिक्रिया (DFIR) परियोजना जो Spring4Shell (CVE-2022-22965) महत्वपूर्ण कमजोरी का अनुकरण, पता लगाना और जांच करती है। यह परियोजना प्रारंभिक समझौते से लेकर पता लगाने, शमन और फोरेंसिक विश्लेषण तक पूर्ण घटना प्रतिक्रिया जीवनचक्र प्रदर्शित करती है।

हमला अनुकरण → नेटवर्क कैप्चर → लॉग विश्लेषण → IOC पता लगाना → फ़ायरवॉल शमन → फोरेंसिक जांच

एक ब्लू टीम / SOC विश्लेषक पोर्टफोलियो परियोजना के रूप में बनाया गया है जो व्यावहारिक रक्षात्मक सुरक्षा कौशल प्रदर्शित करता है।


परियोजना अवलोकन

यह प्रयोगशाला वातावरण एक नियंत्रित Spring4Shell शोषण परिदृश्य को फिर से बनाकर वास्तविक दुनिया की घटना प्रतिक्रिया तकनीकों के साथ व्यावहारिक अनुभव प्रदान करता है। परियोजना आक्रामक और रक्षात्मक दोनों दृष्टिकोणों को शामिल करती है, जिससे सुरक्षा पेशेवरों को हमले के वैक्टर को समझने के साथ-साथ पता लगाने और शमन रणनीतियों को लागू करने में मदद मिलती है।

मुख्य विशेषताएं

  • Spring4Shell शोषण अनुकरण – यथार्थवादी HTTP RCE पेलोड वितरण
  • Python-आधारित WAF – रीयल-टाइम अनुरोध निरीक्षण और अवरोधन
  • व्यापक लॉगिंग – संरचित लॉग संग्रह और विश्लेषण पाइपलाइन
  • IOC पता लगाने का इंजन – JSON-संचालित खतरा खुफिया मिलान
  • नेटवर्क फोरेंसिक – tcpdump और Wireshark का उपयोग करके PCAP विश्लेषण
  • मेमोरी फोरेंसिक वर्कफ़्लो – Volatility3 पद्धति दस्तावेज़ीकरण
  • खतरा खुफिया – विस्तारित IOC डेटासेट और MITRE ATT&CK मैपिंग
  • मॉड्यूलर आर्किटेक्चर – स्वच्छ, उत्पादन-तैयार कोड संरचना

रिपॉजिटरी संरचना

root@kitploit:~
dfir-malware-investigation/
│
├── analysis/          # Detection scripts and PCAP analysis documentation
├── firewall/          # Custom WAF implementation and configuration
├── iocs/              # IOC definitions and threat intelligence profiles
├── tools/             # Attack simulator and vulnerable web application
├── screenshots/       # Visual demonstration and evidence
├── pcaps/             # Network traffic captures
├── logs/              # Application and firewall logs
└── memory/            # Memory forensics methodology and documentation

यह कैसे काम करता है

1. हमला अनुकरण

हमला अनुकरणकर्ता स्प्रिंग फ्रेमवर्क के डेटा बाइंडिंग कमजोरी का शोषण करते हुए एक विशेष रूप से तैयार HTTP POST अनुरोध भेजता है:

root@kitploit:~
Payload: class.module.classLoader.resources.context.parent.pipeline.first
Target: /tomcatwar.jsp
Method: HTTP POST with malicious parameters

यह कमजोर स्प्रिंग अनुप्रयोगों के खिलाफ वास्तविक दुनिया के शोषण प्रयासों का अनुकरण करता है।

2. फ़ायरवॉल रक्षा परत

एक कस्टम Python-आधारित वेब एप्लिकेशन फ़ायरवॉल आने वाले HTTP अनुरोधों को रोकता और विश्लेषण करता है:

  • ज्ञात Spring4Shell हस्ताक्षरों के विरुद्ध पैटर्न मिलान
  • दुर्भावनापूर्ण पेलोड का रीयल-टाइम अवरोधन
  • अवरुद्ध अनुरोधों के लिए HTTP 403 Forbidden लौटाता है
  • घटना-पश्चात विश्लेषण के लिए सभी संदिग्ध गतिविधियों को लॉग करता है

3. पता लगाने का इंजन

IOC-आधारित पता लगाने की प्रणाली संरचित खतरा खुफिया का उपयोग करके लॉग को स्कैन करती है:

root@kitploit:~
Source: iocs/spring4shell.json

प्रत्येक पता लगाने में शामिल है:

  • CVE पहचानकर्ता और गंभीरता रेटिंग
  • पेलोड पैटर्न हस्ताक्षर
  • प्रभावित एंडपॉइंट और पैरामीटर
  • अनुशंसित प्रतिक्रिया कार्य

4. नेटवर्क फोरेंसिक

ट्रैफ़िक विश्लेषण कार्यप्रवाह:

  1. हमले के अनुकरण के दौरान tcpdump का उपयोग करके पैकेट कैप्चर करें
  2. शोषण प्रयासों वाले HTTP स्ट्रीम निकालें
  3. नेटवर्क स्तर पर फ़ायरवॉल अवरोधन व्यवहार सत्यापित करें
  4. घटना रिपोर्टिंग के लिए साक्ष्य श्रृंखला दस्तावेज़ित करें

कैप्चर की गई कलाकृतियों में शामिल हैं:

  • दुर्भावनापूर्ण HTTP अनुरोध हेडर
  • स्पष्ट पाठ में शोषण पेलोड
  • फ़ायरवॉल प्रतिक्रिया पुष्टि

5. मेमोरी फोरेंसिक पद्धति

जबकि रिपॉजिटरी में मेमोरी डंप शामिल नहीं हैं, व्यापक दस्तावेज़ीकरण में शामिल है:

  • Volatility3 विश्लेषण कार्यप्रवाह
  • प्रक्रिया वृक्ष गणना और संदिग्ध प्रक्रिया पहचान
  • C2 कनेक्शन के लिए नेटवर्क सॉकेट विश्लेषण
  • मेमोरी कलाकृतियों से कमांड इतिहास निष्कर्षण
  • मैलवेयर इंजेक्शन पता लगाने की तकनीक

पूर्ण पद्धति के लिए memory/README.md देखें।


प्रदर्शन

पूर्ण हमले और बचाव कार्यप्रवाह का दृश्य प्रमाण:

1. फ़ायरवॉल चल रहा है

फ़ायरवॉल चल रहा है Python-आधारित फ़ायरवॉल प्रारंभ हुआ और आने वाले अनुरोधों के लिए सुन रहा है

2. हमला अवरुद्ध

हमला अवरुद्ध Spring4Shell शोषण प्रयास का रीयल-टाइम अवरोधन

3. फ़ायरवॉल लॉग साक्ष्य

फ़ायरवॉल लॉग पेलोड हस्ताक्षरों के साथ दुर्भावनापूर्ण अनुरोध का विस्तृत लॉगिंग

4. पता लगाने का अलर्ट

पता लगाने का अलर्ट IOC-आधारित पता लगाने का इंजन Spring4Shell हमले की पहचान कर रहा है

5. PCAP नेटवर्क विश्लेषण

PCAP विश्लेषण शोषण प्रयास और फ़ायरवॉल प्रतिक्रिया का नेटवर्क-स्तरीय प्रमाण


प्रौद्योगिकी स्टैक

घटकप्रौद्योगिकी
भाषाPython 3.x
नेटवर्क कैप्चरtcpdump, Wireshark
मेमोरी विश्लेषणVolatility3 (दस्तावेज़ीकृत)
संस्करण नियंत्रणGit
प्लेटफ़ॉर्मLinux (Arch-आधारित)
वेब फ्रेमवर्कअनुकरित कमजोर HTTP सेवा (Spring4Shell व्यवहार)

प्रदर्शित कौशल

यह परियोजना निम्नलिखित में दक्षता प्रदर्शित करती है:

  • घटना प्रतिक्रिया – पता लगाने से लेकर उपचार तक पूर्ण IR जीवनचक्र
  • नेटवर्क ट्रैफ़िक विश्लेषण – PCAP निरीक्षण और प्रोटोकॉल विश्लेषण
  • पता लगाने की इंजीनियरिंग – कस्टम नियम विकास और IOC निर्माण
  • खतरा खुफिया – संरचित IOC डिज़ाइन और खतरा मॉडलिंग
  • सुरक्षा इंजीनियरिंग – WAF/फ़ायरवॉल तर्क कार्यान्वयन
  • मेमोरी फोरेंसिक – Volatility विश्लेषण पद्धति
  • सुरक्षित विकास – Gitignore उपयोग, रहस्य प्रबंधन, मॉड्यूलर कोड
  • दस्तावेज़ीकरण – तकनीकी लेखन और साक्ष्य संरक्षण

खतरा खुफिया

विभिन्न उपयोग के मामलों के लिए दो IOC प्रोफाइल प्रदान की गई हैं:

spring4shell.json (हल्का)

वास्तविक समय स्कैनिंग के लिए अनुकूलित, न्यूनतम झूठी सकारात्मकता वाले संक्षिप्त पता लगाने के नियम।

spring4shell_full.json (व्यापक)

विस्तारित खतरा प्रोफाइल जिसमें शामिल हैं:

  • नेटवर्क संकेतक (IPs, domains, user-agents)
  • होस्ट-आधारित कलाकृतियाँ (फ़ाइल पथ, रजिस्ट्री कुंजियाँ)
  • मेमोरी संकेतक (इंजेक्टेड कोड पैटर्न)
  • पता लगाने के हस्ताक्षर (Sigma, YARA, Snort)
  • MITRE ATT&CK तकनीक संदर्भ
  • घटना प्रतिक्रिया प्लेबुक चरण

शुरू करना

पूर्वापेक्षाएँ

root@kitploit:~
# Ensure tcpdump is available for network capture
sudo apt install tcpdump  # Debian/Ubuntu
sudo pacman -S tcpdump    # Arch Linux

त्वरित प्रारंभ

root@kitploit:~
# 1. Clone the repository
git clone https://github.com/suyash-R-K/dfir-malware-investigation.git
cd dfir-malware-investigation

# 2. Start the firewall
cd firewall
python firewall_rule.py

# 3. In another terminal, run the attack simulator
cd tools
python spring4shell_simulator.py

# 4. Analyze the results
cd ../analysis
python detect_spring4shell.py

प्रत्येक मॉड्यूल के उपनिर्देशिका में विस्तृत सेटअप निर्देश उपलब्ध हैं।


अस्वीकरण

यह परियोजना केवल शैक्षिक उद्देश्यों और अधिकृत सुरक्षा अनुसंधान के लिए है।

  • उन प्रणालियों के खिलाफ इन तकनीकों का उपयोग न करें जिनके आप मालिक नहीं हैं या जिनका परीक्षण करने की आपके पास स्पष्ट अनुमति नहीं है
  • कंप्यूटर सिस्टम में अनधिकृत पहुंच CFAA और दुनिया भर के समान कानूनों के तहत अवैध है
  • लेखक यहां प्रदर्शित उपकरणों और तकनीकों के दुरुपयोग के लिए कोई दायित्व नहीं लेता है
  • कोई भी सुरक्षा परीक्षण करने से पहले हमेशा उचित प्राधिकरण प्राप्त करें

लेखक

Suyesh R K
सुरक्षा और DFIR उत्साही


योगदान

योगदान का स्वागत है! कृपया निम्नलिखित के लिए मुद्दे या पुल अनुरोध सबमिट करने में संकोच न करें:

  • अतिरिक्त IOC हस्ताक्षर
  • पता लगाने के नियम में सुधार
  • दस्तावेज़ीकरण संवर्द्धन
  • बग फिक्स

अतिरिक्त संसाधन

  • CVE-2022-22965 आधिकारिक सलाह
  • MITRE ATT&CK फ्रेमवर्क
  • Volatility3 दस्तावेज़ीकरण
  • SANS DFIR संसाधन

यदि आपको यह परियोजना उपयोगी लगे, तो कृपया इसे एक स्टार देने पर विचार करें!

टूल डाउनलोड करें