एंड-टू-एंड सिमुलेशन एक रूट-रहित Android Drop Device (Casper) का पता लगाने का, Wazuh SIEM का उपयोग करके Shellshock (CVE-2014-6271) जैसे Layer 7 हमलों को कैप्चर करने के लिए।
यह परियोजना एक एंड-टू-एंड SOC प्रयोगशाला कार्यशाला का प्रदर्शन करती है जो यह दर्शाती है कि कैसे एक अनधिकृत, रूट-रहित एंड्रॉइड डिवाइस (Casper Via S), जिसे आंतरिक नेटवर्क के भीतर "ड्रॉप डिवाइस" के रूप में उपयोग किया जाता है, Wazuh SIEM द्वारा महत्वपूर्ण Layer 7 हमलों (वेब स्कैनिंग, RCE) को लॉन्च करने पर पता लगाया जाता है।
यह रिपॉजिटरी "शैडो डिवाइस" खतरे को कम करने के लिए मोबाइल पेनिट्रेशन टेस्टिंग (रेड टीम), SIEM लॉग इंटीग्रेशन (ब्लू टीम), और कस्टम रूल क्रिएशन (डिटेक्शन इंजीनियरिंग) के संलयन को प्रदर्शित करती है।
मोबाइल डिवाइस से खुली सेवाओं की खोज के लिए nmap --unprivileged का उपयोग करके प्रदर्शन किया गया। गैर-रूटेड एंड्रॉइड डिवाइसों पर रॉ सॉकेट बनाने से रोकने वाली SELinux प्रतिबंधों के कारण मानक TCP Connect (-sT) स्कैन का उपयोग किया गया। लक्ष्य Apache सर्वर पोर्ट 8080 पर पहचाना गया।
लक्ष्य के आंतरिक IP और पोर्ट 8080 के विरुद्ध Nikto का उपयोग करके एक आक्रामक भेद्यता स्कैन शुरू किया गया। Nikto ने कई प्रसिद्ध एक्सप्लॉइट पेलोड को इंजेक्ट करते हुए अपनी पहचान को अस्पष्ट करने का प्रयास किया।
तैनात एजेंट के माध्यम से Windows 10 लक्ष्य से Apache access.log को Wazuh सर्वर में इन्जेस्ट किया गया।
कैप्चर किया गया महत्वपूर्ण लॉग विवरण: यद्यपि Nikto ने अपने स्कैनर की पहचान छिपाने का प्रयास किया, Wazuh की गहन लॉग विश्लेषण (नियम 31166) ने अनुरोध हेडर के भीतर कुख्यात Shellshock RCE पेलोड को सफलतापूर्वक डिटेक्ट किया।
यह छवि परियोजना को पूरी तरह से कैप्चर करती है: हाथ में सक्रिय मोबाइल "ड्रॉप डिवाइस", और उसके पीछे SOC डैशबोर्ड, जो रीयल-टाइम डिटेक्शन अलर्ट दिखा रहा है।
ये छवियां Wazuh SIEM द्वारा कैप्चर किए गए विशिष्ट लॉग विवरण को दर्शाती हैं, जो Shellshock पेलोड, CVE ID और MITRE ATT&CK तकनीकों को उजागर करता है।
अंतर्निहित नियमों के अतिरिक्त, अनधिकृत उपकरणों से सामान्यीकृत वेब स्कैनर पैटर्न की पहचान करने के लिए एक कस्टम लेवल 12 नियम बनाया गया था, हालांकि इस उदाहरण में विशिष्ट Shellshock अलर्ट (नियम 31166) को प्राथमिकता दी गई।
