Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
zeek-caldera-detector — Zeek ベースの Mitre Caldera 検出器。 | Kitploit
ツール/GitHubGitHub/corelight/zeek-caldera-detector
ネットワークセキュリティコマンド&コントロール脅威インテリジェンス侵入検知異常検知
GitHubcorelight/zeek-caldera-detector

zeek-caldera-detector

Zeek ベースの Mitre Caldera 検出器。

リポジトリを見る
210ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

zeek-caldera-detector

zeek-caldera-detector は、Caldera ビーコンとエージェントのダウンロードを検出するための Zeek ベースのパッケージです。Sandcat、Ragdoll、Manx などの Caldera C2 フレームワークに関連する不審なアクティビティを特定するように設計されています。

このパッケージは、HTTP トラフィックの監視、ビーコンパターンの検出、および事前定義されたインジケータに基づく不審なファイルダウンロードの識別のための堅牢なメカニズムを提供します。

機能

  • Caldera C2 検出:
    • 固有の URI パスと User-Agent 文字列に基づいて、HTTP ビーコン (Sandcat、Ragdoll、Manx) を検出します。
    • Zeek シグネチャを使用して、TCP および UDP ベースの Manx C2 アクティビティを認識します。
  • 不審なファイルダウンロード検出:
    • HTTP ヘッダー内の不審なファイル名 (例: sandcat.go、manx.go、ragdoll.py) を追跡します。
    • これらのファイルがダウンロードされたときに、プラットフォームと User-Agent 情報を含むアラートを生成します。

動作の仕組み

このモジュールは、検出に以下のメカニズムを使用します。

  1. HTTP ヘッダーとメッセージ:
    • Caldera アクティビティのインジケータについて、HTTP ヘッダーとペイロードを監視します。
    • ダウンロードトラフィック内の特定のファイル名、プラットフォーム、User-Agent 文字列をチェックします。
  2. Zeek シグネチャ:
    • ネットワークトラフィック内のペイロードパターンに基づいて、TCP および UDP の C2 アクティビティを識別します。
    • アクティブな C2 コマンドと応答検出の両方をサポートします。

例

提供されている testing/Traces ディレクトリ内の sandcat.pcap をこのロジックで実行すると、以下のアラートが生成されます。

root@kitploit:~
#separator \x09
#set_separator	,
#empty_field	(empty)
#unset_field	-
#path	notice
#open	2025-01-22-21-21-11
#fields	ts	uid	id.orig_h	id.orig_p	id.resp_h	id.resp_p	fuid	file_mime_type	file_desc	proto	note	msg	sub	src	dst	p	n	peer_descr	actions	email_dest	suppress_for	remote_location.country_code	remote_location.region	remote_location.city	remote_location.latitude	remote_location.longitude
#types	time	string	addr	port	addr	port	string	string	string	enum	enum	string	string	addr	addr	port	count	string	set[enum]	set[string]	interval	string	string	string	double	double
1734546921.034784	CHhAvVGS1DHFjwGM9	172.18.0.3	58326	172.18.0.2	8888	-	-	-	tcp	Caldera::SuspiciousFileDownload	Caldera file download detected: file 'sandcat.go', platform 'linux', User-Agent 'curl/7.68.0'	-	172.18.0.3	172.18.0.2	8888	-	-	Notice::ACTION_LOG	(empty)	3600.000000	-	-	-	-	-
1734546938.807708	C4J4Th3PJpwUYZZ6gc	172.18.0.3	35540	172.18.0.2	8888	-	-	-	tcp	Caldera::C2Detected	Potential Sandcat beacon detected to /beacon with User-Agent 'Go-http-client/1.1'	-	172.18.0.3	172.18.0.2	8888	-	-	Notice::ACTION_LOG	(empty)	3600.000000	-	-	-	-	-
#close	2025-01-22-21-21-11

貢献

貢献を歓迎します! バグ修正、機能拡張、新機能の提案については、issue を開くかプルリクエストを送信してください。

ライセンス

このプロジェクトは MIT ライセンスの下でライセンスされています。詳細については、COPYING ファイルを参照してください。

ツールをダウンロード