
Laboratorio DFIR Spring4Shell (CVE-2022-22965) con simulazione di exploit, WAF in Python, rilevamento basato su IOC e analisi PCAP.
Un progetto completo di Digital Forensics & Incident Response (DFIR) che simula, rileva e investiga la vulnerabilità critica Spring4Shell (CVE-2022-22965). Questo progetto dimostra l'intero ciclo di vita della risposta agli incidenti, dal compromesso iniziale fino al rilevamento, alla mitigazione e all'analisi forense.
Simulazione di Attacco → Cattura di Rete → Analisi dei Log → Rilevamento IOC → Mitigazione Firewall → Indagine Forense
Realizzato come progetto portfolio per blue team / analisti SOC, mostrando competenze pratiche di sicurezza difensiva.
Questo ambiente di laboratorio offre esperienza pratica con tecniche di risposta agli incidenti reali, ricreando uno scenario controllato di sfruttamento di Spring4Shell. Il progetto comprende sia prospettive offensive che difensive, consentendo ai professionisti della sicurezza di comprendere i vettori di attacco mentre implementano strategie di rilevamento e mitigazione.
dfir-malware-investigation/
│
├── analysis/ # Detection scripts and PCAP analysis documentation
├── firewall/ # Custom WAF implementation and configuration
├── iocs/ # IOC definitions and threat intelligence profiles
├── tools/ # Attack simulator and vulnerable web application
├── screenshots/ # Visual demonstration and evidence
├── pcaps/ # Network traffic captures
├── logs/ # Application and firewall logs
└── memory/ # Memory forensics methodology and documentation
Il simulatore di attacco invia una richiesta HTTP POST appositamente realizzata che sfrutta la vulnerabilità di data binding di Spring Framework:
Payload: class.module.classLoader.resources.context.parent.pipeline.first
Target: /tomcatwar.jsp
Method: HTTP POST with malicious parameters
Questo imita i tentativi di sfruttamento reali contro applicazioni Spring vulnerabili.
Un Web Application Firewall personalizzato basato su Python intercetta e analizza le richieste HTTP in entrata:
HTTP 403 Forbidden per le richieste bloccateIl sistema di rilevamento basato su IOC analizza i log utilizzando intelligence strutturata sulle minacce:
Source: iocs/spring4shell.json
Ogni rilevamento include:
Flusso di lavoro per l'analisi del traffico:
tcpdump durante la simulazione dell'attaccoGli artefatti catturati includono:
Sebbene i dump di memoria non siano inclusi nel repository, una documentazione completa copre:
Vedi memory/README.md per la metodologia completa.
Evidenza visiva del flusso di lavoro completo di attacco e difesa:
Il firewall basato su Python inizializzato e in ascolto per richieste in entrata
Intercettazione in tempo reale del tentativo di sfruttamento di Spring4Shell
Registrazione dettagliata della richiesta malevole con firme del payload
Motore di rilevamento basato su IOC che identifica l'attacco Spring4Shell
Prova a livello di rete del tentativo di sfruttamento e della risposta del firewall
| Componente | Tecnologia |
|---|---|
| Linguaggio | Python 3.x |
| Cattura di Rete | tcpdump, Wireshark |
| Analisi della Memoria | Volatility3 (documentato) |
| Controllo Versione | Git |
| Piattaforma | Linux (basato su Arch) |
| Framework Web | Servizio HTTP vulnerabile simulato (comportamento Spring4Shell) |
Questo progetto dimostra competenza in:
Sono forniti due profili IOC per diversi casi d'uso:
spring4shell.json (Leggero)Regole di rilevamento compatte ottimizzate per la scansione in tempo reale con minimi falsi positivi.
spring4shell_full.json (Completo)Profilo di minaccia esteso che include:
# Ensure tcpdump is available for network capture
sudo apt install tcpdump # Debian/Ubuntu
sudo pacman -S tcpdump # Arch Linux
# 1. Clone the repository
git clone https://github.com/suyash-R-K/dfir-malware-investigation.git
cd dfir-malware-investigation
# 2. Start the firewall
cd firewall
python firewall_rule.py
# 3. In another terminal, run the attack simulator
cd tools
python spring4shell_simulator.py
# 4. Analyze the results
cd ../analysis
python detect_spring4shell.py
Istruzioni dettagliate per l'installazione sono disponibili nella sottodirectory di ciascun modulo.
Questo progetto è strettamente a scopo educativo e solo per ricerca sulla sicurezza autorizzata.
Suyesh R K
Appassionato di Sicurezza e DFIR
I contributi sono benvenuti! Sentiti libero di inviare issue o pull request per:
Se trovi utile questo progetto, considera di dargli una stella!