Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
MongoBleed-DFIR-Triage-Script-CVE-2025-14847 — このスクリプトは、まず安全なアーティファクトの取得に重点を置き、続いてオプションでホスト上の分析を行い、フォレンジックワークステーションでのオフライン調査に適した、ポータブルでハッシュ化されたフォレンジックアーカイブを生成します。 | Kitploit
ツール/GitHubGitHub/jemhadar/mongobleed-dfir-triage-script-cve-2025-14847
コンテナセキュリティ脆弱性分析フォレンジックデジタルフォレンジック脅威インテリジェンスインシデントレスポンスデータベースセキュリティログ分析

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHub
jemhadar/mongobleed-dfir-triage-script-cve-2025-14847

MongoBleed-DFIR-Triage-Script-CVE-2025-14847

このスクリプトは、まず安全なアーティファクトの取得に重点を置き、続いてオプションでホスト上の分析を行い、フォレンジックワークステーションでのオフライン調査に適した、ポータブルでハッシュ化されたフォレンジックアーカイブを生成します。

リポジトリを見る
258ヶ月前未レビュー

CVE-2025-14847

Eric Capuano1 氏は、MongoBleed(CVE-2025-14847)と注意すべき指標に関する優れたブログを公開しました。PoC は Joe Desimone2 氏がメモリリークエクスプロイトの仕組みを正確に示しており、Kevin Beaumont3 氏は脆弱性に関する優れた解説記事を執筆しています(参考セクションのリンクを参照)。

MongoBleed トリアージスクリプト

このスクリプトは、まず安全な証拠収集に重点を置き、その後にオプションのホスト上分析を実施し、フォレンジックワークステーションでのオフライン調査に適した、移植可能でハッシュ化されたフォレンジックアーカイブを生成します。

メモリリークを示す PoC

image

トリアージスクリプト実行

image

目次

  • 目的
  • スクリプトの機能
  • 時間範囲指定ログフィルタリング
  • オプションのホスト上分析
  • 出力
  • 設計原則
  • 重要な注意点
  • 対象読者
  • 参考文献
  • ライセンス

目的

MongoBleed の悪用は、永続的な証拠をほとんど残さず、多くの場合、高速な未認証接続とメタデータの列挙に依存します。

このスクリプトは、対応担当者が以下を行うのに役立ちます:
  • PoC 開示時点からの露出範囲の評価
  • 不審な接続速度の特定
  • メタデータ漏洩の兆候の検出
  • ホストおよび Docker ベースの MongoDB 証拠の保存
  • フォレンジック的に健全な形式での証拠パッケージ化

スクリプトの機能

証拠収集(常時実行)

  • MongoDB の設定情報とバージョン情報を収集
  • ホストシステムから MongoDB ログをコピー
  • MongoDB を実行している Docker コンテナを列挙
  • コンテナログ、設定、ソケット状態、FD リストを抽出
  • システムコンテキスト(ホスト名、カーネル、タイムスタンプ)を取得

時間範囲指定ログフィルタリング

  • 固定開始時刻(2024-12-24、公開 PoC リリースに対応)を使用
  • 動的終了時刻(実行時)を使用
  • インシデント期間内のログのみに厳密にフィルタリング

オプションのホスト上分析

jq がインストールされている場合:

  • MongoDB ログから接続およびメタデータイベントを抽出
  • 送信元 IP ごとに接続を集計
  • 以下を計算:
    • 総接続数
    • メタデータ要求比率
    • 接続速度(1 分あたり)
  • 悪用パターンの可能性が高いものをフラグ付け

jq がインストールされていない場合:

  • 安全に分析をスキップ
  • すべての生の証拠をオフライン分析用に保存
  • フォレンジックパッケージング
  • 収集したすべての証拠を圧縮した .tar.gz アーカイブを作成
  • SHA256 および MD5 ハッシュを生成
  • 転送可能な単一の不変証拠パッケージを生成

出力

スクリプトは以下を生成します:

  • 構造化された証拠ディレクトリ
  • 圧縮されたフォレンジックアーカイブ
  • 整合性検証用の暗号化ハッシュ
  • すべての分析は、影響を受けたホストでスクリプトを再実行しなくても、オフラインで再現可能です。
  • 実行後のレイアウト(正式版) image

設計原則

  • 収集優先(ターゲット上での分析は必須ではない)
  • 非破壊的(読み取り専用操作)
  • 防御可能(タイムスタンプ付き、ハッシュ化、再現可能)
  • Docker 対応
  • 最小限の依存関係

重要な注意点

  • このスクリプトはインシデント対応およびフォレンジックトリアージを目的としています
  • MongoDB の状態を変更しません
  • 検出はシグネチャではなく行動指標に基づきます
  • 結果がなかったとしても、侵害がないことを保証するものではありません

対象読者

  • インシデント対応者
  • DFIR アナリスト
  • SOC エンジニア
  • クラウドセキュリティチーム
  • デジタルフォレンジック調査員

参考文献

ライセンス

  • 責任を持って使用、変更、適応してください。出典の明記を歓迎します。

Footnotes

  1. 原著研究: Hunting MongoBleed (CVE-2025-14847) by Eric Capuano ↩

  2. MongoBleed PoC by Joe Desimone ↩

  3. MongoDB Security Incident by Kevin Beaumont ↩

ツールをダウンロード