Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
zeek-caldera-detector — Un rilevatore di Mitre Caldera basato su Zeek. | Kitploit
Strumenti/GitHubGitHub/corelight/zeek-caldera-detector
Sicurezza di ReteCommand and ControlThreat IntelligenceRilevamento IntrusioniRilevamento di Anomalie
GitHubcorelight/zeek-caldera-detector

zeek-caldera-detector

Un rilevatore di Mitre Caldera basato su Zeek.

Vedi Repository
210 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

zeek-caldera-detector

zeek-caldera-detector è un pacchetto basato su Zeek per rilevare beacon Caldera e download di agenti. È progettato per identificare attività sospette associate ai framework C2 Caldera, inclusi Sandcat, Ragdoll e Manx.

Questo pacchetto fornisce meccanismi robusti per monitorare il traffico HTTP, rilevare pattern di beacon e identificare download di file sospetti sulla base di indicatori predefiniti.

Caratteristiche

  • Rilevamento C2 Caldera:
    • Rileva beacon HTTP (Sandcat, Ragdoll e Manx) basati su percorsi URI univoci e stringhe User-Agent.
    • Riconosce attività C2 Manx basate su TCP e UDP tramite firme Zeek.
  • Rilevamento download di file sospetti:
    • Tiene traccia di nomi di file sospetti (es. sandcat.go, manx.go, ragdoll.py) nelle intestazioni HTTP.
    • Genera avvisi quando questi file vengono scaricati, incluse informazioni su piattaforma e User-Agent.

Come funziona

Il modulo utilizza i seguenti meccanismi per il rilevamento:

  1. Intestazioni e messaggi HTTP:
    • Monitora intestazioni e payload HTTP per indicatori di attività Caldera.
    • Controlla nomi di file, piattaforme e stringhe User-Agent specifici nel traffico di download.
  2. Firme Zeek:
    • Identifica attività C2 TCP e UDP basate su pattern di payload nel traffico di rete.
    • Include supporto sia per comandi C2 attivi che per il rilevamento delle risposte.

Esempio

Eseguendo il file sandcat.pcap fornito nella directory testing/Traces tramite questa logica, si ottengono i seguenti avvisi:

root@kitploit:~
#separator \x09
#set_separator	,
#empty_field	(empty)
#unset_field	-
#path	notice
#open	2025-01-22-21-21-11
#fields	ts	uid	id.orig_h	id.orig_p	id.resp_h	id.resp_p	fuid	file_mime_type	file_desc	proto	note	msg	sub	src	dst	p	n	peer_descr	actions	email_dest	suppress_for	remote_location.country_code	remote_location.region	remote_location.city	remote_location.latitude	remote_location.longitude
#types	time	string	addr	port	addr	port	string	string	string	enum	enum	string	string	addr	addr	port	count	string	set[enum]	set[string]	interval	string	string	string	double	double
1734546921.034784	CHhAvVGS1DHFjwGM9	172.18.0.3	58326	172.18.0.2	8888	-	-	-	tcp	Caldera::SuspiciousFileDownload	Caldera file download detected: file 'sandcat.go', platform 'linux', User-Agent 'curl/7.68.0'	-	172.18.0.3	172.18.0.2	8888	-	-	Notice::ACTION_LOG	(empty)	3600.000000	-	-	-	-	-
1734546938.807708	C4J4Th3PJpwUYZZ6gc	172.18.0.3	35540	172.18.0.2	8888	-	-	-	tcp	Caldera::C2Detected	Potential Sandcat beacon detected to /beacon with User-Agent 'Go-http-client/1.1'	-	172.18.0.3	172.18.0.2	8888	-	-	Notice::ACTION_LOG	(empty)	3600.000000	-	-	-	-	-
#close	2025-01-22-21-21-11

Contributi

I contributi sono benvenuti! Apri un issue o invia una pull request per correzioni di bug, miglioramenti o suggerimenti di nuove funzionalità.

Licenza

Questo progetto è concesso in licenza secondo i termini della Licenza MIT. Vedere il file COPYING per i dettagli.

Scarica lo strumento