
Spring4Shell (CVE-2022-22965) DFIR लैब शोषण सिमुलेशन, Python WAF, IOC-आधारित पहचान और PCAP विश्लेषण के साथ।
एक व्यापक डिजिटल फोरेंसिक और घटना प्रतिक्रिया (DFIR) परियोजना जो Spring4Shell (CVE-2022-22965) महत्वपूर्ण कमजोरी का अनुकरण, पता लगाना और जांच करती है। यह परियोजना प्रारंभिक समझौते से लेकर पता लगाने, शमन और फोरेंसिक विश्लेषण तक पूर्ण घटना प्रतिक्रिया जीवनचक्र प्रदर्शित करती है।
हमला अनुकरण → नेटवर्क कैप्चर → लॉग विश्लेषण → IOC पता लगाना → फ़ायरवॉल शमन → फोरेंसिक जांच
एक ब्लू टीम / SOC विश्लेषक पोर्टफोलियो परियोजना के रूप में बनाया गया है जो व्यावहारिक रक्षात्मक सुरक्षा कौशल प्रदर्शित करता है।
यह प्रयोगशाला वातावरण एक नियंत्रित Spring4Shell शोषण परिदृश्य को फिर से बनाकर वास्तविक दुनिया की घटना प्रतिक्रिया तकनीकों के साथ व्यावहारिक अनुभव प्रदान करता है। परियोजना आक्रामक और रक्षात्मक दोनों दृष्टिकोणों को शामिल करती है, जिससे सुरक्षा पेशेवरों को हमले के वैक्टर को समझने के साथ-साथ पता लगाने और शमन रणनीतियों को लागू करने में मदद मिलती है।
dfir-malware-investigation/
│
├── analysis/ # Detection scripts and PCAP analysis documentation
├── firewall/ # Custom WAF implementation and configuration
├── iocs/ # IOC definitions and threat intelligence profiles
├── tools/ # Attack simulator and vulnerable web application
├── screenshots/ # Visual demonstration and evidence
├── pcaps/ # Network traffic captures
├── logs/ # Application and firewall logs
└── memory/ # Memory forensics methodology and documentation
हमला अनुकरणकर्ता स्प्रिंग फ्रेमवर्क के डेटा बाइंडिंग कमजोरी का शोषण करते हुए एक विशेष रूप से तैयार HTTP POST अनुरोध भेजता है:
Payload: class.module.classLoader.resources.context.parent.pipeline.first
Target: /tomcatwar.jsp
Method: HTTP POST with malicious parameters
यह कमजोर स्प्रिंग अनुप्रयोगों के खिलाफ वास्तविक दुनिया के शोषण प्रयासों का अनुकरण करता है।
एक कस्टम Python-आधारित वेब एप्लिकेशन फ़ायरवॉल आने वाले HTTP अनुरोधों को रोकता और विश्लेषण करता है:
HTTP 403 Forbidden लौटाता हैIOC-आधारित पता लगाने की प्रणाली संरचित खतरा खुफिया का उपयोग करके लॉग को स्कैन करती है:
Source: iocs/spring4shell.json
प्रत्येक पता लगाने में शामिल है:
ट्रैफ़िक विश्लेषण कार्यप्रवाह:
tcpdump का उपयोग करके पैकेट कैप्चर करेंकैप्चर की गई कलाकृतियों में शामिल हैं:
जबकि रिपॉजिटरी में मेमोरी डंप शामिल नहीं हैं, व्यापक दस्तावेज़ीकरण में शामिल है:
पूर्ण पद्धति के लिए memory/README.md देखें।
पूर्ण हमले और बचाव कार्यप्रवाह का दृश्य प्रमाण:
Python-आधारित फ़ायरवॉल प्रारंभ हुआ और आने वाले अनुरोधों के लिए सुन रहा है
Spring4Shell शोषण प्रयास का रीयल-टाइम अवरोधन
पेलोड हस्ताक्षरों के साथ दुर्भावनापूर्ण अनुरोध का विस्तृत लॉगिंग
IOC-आधारित पता लगाने का इंजन Spring4Shell हमले की पहचान कर रहा है
शोषण प्रयास और फ़ायरवॉल प्रतिक्रिया का नेटवर्क-स्तरीय प्रमाण
| घटक | प्रौद्योगिकी |
|---|---|
| भाषा | Python 3.x |
| नेटवर्क कैप्चर | tcpdump, Wireshark |
| मेमोरी विश्लेषण | Volatility3 (दस्तावेज़ीकृत) |
| संस्करण नियंत्रण | Git |
| प्लेटफ़ॉर्म | Linux (Arch-आधारित) |
| वेब फ्रेमवर्क | अनुकरित कमजोर HTTP सेवा (Spring4Shell व्यवहार) |
यह परियोजना निम्नलिखित में दक्षता प्रदर्शित करती है:
विभिन्न उपयोग के मामलों के लिए दो IOC प्रोफाइल प्रदान की गई हैं:
spring4shell.json (हल्का)वास्तविक समय स्कैनिंग के लिए अनुकूलित, न्यूनतम झूठी सकारात्मकता वाले संक्षिप्त पता लगाने के नियम।
spring4shell_full.json (व्यापक)विस्तारित खतरा प्रोफाइल जिसमें शामिल हैं:
# Ensure tcpdump is available for network capture
sudo apt install tcpdump # Debian/Ubuntu
sudo pacman -S tcpdump # Arch Linux
# 1. Clone the repository
git clone https://github.com/suyash-R-K/dfir-malware-investigation.git
cd dfir-malware-investigation
# 2. Start the firewall
cd firewall
python firewall_rule.py
# 3. In another terminal, run the attack simulator
cd tools
python spring4shell_simulator.py
# 4. Analyze the results
cd ../analysis
python detect_spring4shell.py
प्रत्येक मॉड्यूल के उपनिर्देशिका में विस्तृत सेटअप निर्देश उपलब्ध हैं।
यह परियोजना केवल शैक्षिक उद्देश्यों और अधिकृत सुरक्षा अनुसंधान के लिए है।
Suyesh R K
सुरक्षा और DFIR उत्साही
योगदान का स्वागत है! कृपया निम्नलिखित के लिए मुद्दे या पुल अनुरोध सबमिट करने में संकोच न करें:
यदि आपको यह परियोजना उपयोगी लगे, तो कृपया इसे एक स्टार देने पर विचार करें!