Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
MongoBleed-DFIR-Triage-Script-CVE-2025-14847 — Lo script si concentra prima sull'acquisizione sicura degli artefatti, seguita da un'analisi opzionale sull'host, e produce un archivio forense portabile e sottoposto a hash, adatto a indagini offline su una workstation forense. | Kitploit
Strumenti/GitHubGitHub/jemhadar/mongobleed-dfir-triage-script-cve-2025-14847
Sicurezza dei ContenitoriAnalisi delle VulnerabilitàInformatica ForenseDigital ForensicsThreat IntelligenceRisposta agli IncidentiSicurezza dei DatabaseAnalisi dei Log

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
jemhadar/mongobleed-dfir-triage-script-cve-2025-14847

MongoBleed-DFIR-Triage-Script-CVE-2025-14847

Lo script si concentra prima sull'acquisizione sicura degli artefatti, seguita da un'analisi opzionale sull'host, e produce un archivio forense portabile e sottoposto a hash, adatto a indagini offline su una workstation forense.

Vedi Repository
7 mesi faNon ancora revisionato

CVE-2025-14847

Eric Capuano1 ha pubblicato un eccellente blog su MongoBleed (CVE-2025-14847) e sugli indicatori da tenere d'occhio. La PoC di Joe Desimone2 mostra esattamente come funziona lo sfruttamento della perdita di memoria e Kevin Beaumont3 ha un eccellente approfondimento sulla vulnerabilità (vedi sezione riferimenti per i link).

MongoBleed Triage Script

Lo script si concentra prima sull'acquisizione sicura degli artefatti, seguita da un'analisi opzionale sull'host, e produce un archivio forense portabile e sottoposto a hashing, adatto per l'analisi offline su una workstation forense.**

PoC che Mostra la Perdita di Memoria

image

Esecuzione dello Script di Triage

image

Indice

  • Scopo
  • Cosa Fa lo Script
  • Filtraggio dei Log con Intervallo Temporale
  • Analisi Opzionale sull'Host
  • Output
  • Principi di Progettazione
  • Note Importanti
  • Pubblico Destinatario
  • Riferimenti
  • Licenza

Scopo

Lo sfruttamento di MongoBleed lascia artefatti persistenti minimi e spesso si basa su connessioni non autenticate ad alta velocità e sull'enumerazione dei metadati.

Questo script aiuta i responder:
  • A valutare l'esposizione a partire dalla divulgazione della PoC
  • A identificare una velocità sospetta delle connessioni
  • A rilevare indicatori di esfiltrazione dei metadati
  • A preservare le prove MongoDB basate su host e Docker
  • A confezionare gli artefatti in un formato forense valido

Cosa Fa lo Script

Raccolta delle Prove (Viene Sempre Eseguita)

  • Raccoglie le informazioni sulla configurazione e sulla versione di MongoDB
  • Copia i log di MongoDB dai sistemi host
  • Enumera i container Docker che eseguono MongoDB
  • Estrae log, configurazioni, stato dei socket e elenchi di FD dei container
  • Acquisisce il contesto di sistema (hostname, kernel, timestamp)

Filtraggio dei Log con Intervallo Temporale

  • Usa un'ora di inizio fissa (2024-12-24) corrispondente alla pubblicazione della PoC pubblica
  • Usa un'ora di fine dinamica (momento dell'esecuzione)
  • Filtra i log rigorosamente all'interno della finestra dell'incidente

Analisi Opzionale sull'Host

Se jq è installato:

  • Estrae gli eventi di connessione e metadati dai log di MongoDB
  • Aggrega le connessioni per IP sorgente
  • Calcola:
    • Connessioni totali
    • Rapporto delle richieste di metadati
    • Velocità delle connessioni (al minuto)
  • Evidenzia pattern di sfruttamento ad alta confidenza

Se jq non è installato:

  • Salta l'analisi in modo sicuro
  • Preserva tutti gli artefatti grezzi per l'analisi offline
  • Confezionamento Forense
  • Crea un archivio .tar.gz compresso di tutti gli artefatti raccolti
  • Genera hash SHA256 e MD5
  • Produce un unico pacchetto di prove immutabile, pronto per il trasferimento

Output

Lo script produce:

  • Una directory di artefatti strutturata
  • Un archivio forense compresso
  • Hash crittografici per la verifica dell'integrità
  • Tutte le analisi possono essere riprodotte offline senza rieseguire lo script sull'host colpito.
  • Layout Post-Esecuzione (Autoritativo) image

Principi di Progettazione

  • Raccolta prima di tutto (l'analisi non è mai richiesta sul target)
  • Non distruttivo (operazioni di sola lettura)
  • Difendibile (timestamp, hash, riproducibilità)
  • Consapevole di Docker
  • Dipendenze minime

Note Importanti

  • Questo script è pensato per la risposta agli incidenti e il triage forense
  • Non modifica lo stato di MongoDB
  • Il rilevamento si basa su indicatori comportamentali, non su firme
  • L'assenza di risultati non garantisce l'assenza di compromissione

Pubblico Destinatario

  • Responder agli incidenti
  • Analisti DFIR
  • Ingegneri SOC
  • Team di sicurezza cloud
  • Esaminatori forensi digitali

Riferimenti

Licenza

  • Usa, modifica e adatta in modo responsabile. La menzione è gradita.

Footnotes

  1. Ricerca originale: Hunting MongoBleed (CVE-2025-14847) di Eric Capuano ↩

  2. MongoBleed PoC di Joe Desimone ↩

  3. Incidente di sicurezza MongoDB di Kevin Beaumont ↩

Scarica lo strumento