Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
dfir-malware-investigation — Spring4Shell(CVE-2022-22965)DFIRラボ:エクスプロイトシミュレーション、Python WAF、IOCベースの検出、PCAP分析を備えています。 | Kitploit
ツール/GitHubGitHub/suyash-r-k/dfir-malware-investigation
侵害指標 (IOC) 管理メモリフォレンジック脆弱性分析ネットワークフォレンジックWAFバイパスウェブセキュリティデジタルフォレンジック脅威インテリジェンス侵入検知

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
学習と教育
インシデントレスポンス
ログ分析
GitHubsuyash-r-k/dfir-malware-investigation

dfir-malware-investigation

Spring4Shell(CVE-2022-22965)DFIRラボ:エクスプロイトシミュレーション、Python WAF、IOCベースの検出、PCAP分析を備えています。

リポジトリを見る
208ヶ月前未レビュー

DFIRマルウェア調査ラボ – Spring4Shell (CVE-2022-22965)

包括的なデジタルフォレンジック&インシデントレスポンス(DFIR)プロジェクトであり、Spring4Shell (CVE-2022-22965) の重大な脆弱性をシミュレート、検出、調査します。このプロジェクトは、初期侵害から検出、緩和、フォレンジック分析に至るまでの完全なインシデントレスポンスライフサイクルを示しています。

攻撃シミュレーション → ネットワークキャプチャ → ログ分析 → IOC検出 → ファイアウォール緩和 → フォレンジック調査

ブルーチーム/SOCアナリスト向けのポートフォリオプロジェクトとして構築され、実践的な防御セキュリティスキルを披露しています。


プロジェクト概要

このラボ環境は、制御されたSpring4Shell悪用シナリオを再現することで、実際のインシデントレスポンス技術を実践的に体験できます。このプロジェクトは攻撃と防御の両方の視点を含み、セキュリティ専門家が攻撃ベクトルを理解しながら、検出および緩和戦略を実装できるようにします。

主な機能

  • Spring4Shellエクスプロイトシミュレーション – 現実的なHTTP RCEペイロード配信
  • PythonベースWAF – リアルタイムリクエスト検査とブロッキング
  • 包括的なロギング – 構造化ログ収集と分析パイプライン
  • IOC検出エンジン – JSON駆動の脅威インテリジェンスマッチング
  • ネットワークフォレンジック – tcpdumpとWiresharkを使用したPCAP分析
  • メモリフォレンジックワークフロー – Volatility3方法論ドキュメント
  • 脅威インテリジェンス – 拡張IOCデータセットとMITRE ATT&CKマッピング
  • モジュラーアーキテクチャ – クリーンでプロダクション対応のコード構造

リポジトリ構成

dfir-malware-investigation/
│
├── analysis/          # Detection scripts and PCAP analysis documentation
├── firewall/          # Custom WAF implementation and configuration
├── iocs/              # IOC definitions and threat intelligence profiles
├── tools/             # Attack simulator and vulnerable web application
├── screenshots/       # Visual demonstration and evidence
├── pcaps/             # Network traffic captures
├── logs/              # Application and firewall logs
└── memory/            # Memory forensics methodology and documentation

動作の仕組み

1. 攻撃シミュレーション

攻撃シミュレーターは、Spring Frameworkのデータバインディング脆弱性を悪用する特別に細工されたHTTP POSTリクエストを送信します。

Payload: class.module.classLoader.resources.context.parent.pipeline.first
Target: /tomcatwar.jsp
Method: HTTP POST with malicious parameters

ターゲット: /tomcatwar.jsp メソッド: 悪意のあるパラメータを含むHTTP POST

これは、脆弱なSpringアプリケーションに対する実際の悪用試行を模倣しています。

2. ファイアウォール防御レイヤー

カスタムのPythonベースWebアプリケーションファイアウォールが、受信HTTPリクエストをインターセプトして分析します。

  • 既知のSpring4Shellシグネチャに対するパターンマッチング
  • 悪意のあるペイロードのリアルタイムブロッキング
  • ブロックされたリクエストに対してHTTP 403 Forbiddenを返す
  • インシデント後の分析のためにすべての不審なアクティビティをログに記録

3. 検出エンジン

IOCベースの検出システムは、構造化された脅威インテリジェンスを使用してログをスキャンします。

Source: iocs/spring4shell.json

各検出には以下が含まれます:

  • CVE識別子と深刻度評価
  • ペイロードパターンシグネチャ
  • 影響を受けるエンドポイントとパラメータ
  • 推奨される対応アクション

4. ネットワークフォレンジック

トラフィック分析ワークフロー:

  1. 攻撃シミュレーション中にtcpdumpを使用してパケットをキャプチャ
  2. エクスプロイト試行を含むHTTPストリームを抽出
  3. ネットワークレベルでファイアウォールのブロッキング動作を確認
  4. インシデント報告のための証拠連鎖を文書化

キャプチャされたアーティファクトには以下が含まれます:

  • 悪意のあるHTTPリクエストヘッダー
  • クリアテキストのエクスプロイトペイロード
  • ファイアウォール応答の確認

5. メモリフォレンジック方法論

メモリダンプはリポジトリに含まれていませんが、包括的なドキュメントでは以下をカバーしています:

  • Volatility3分析ワークフロー
  • プロセスツリーの列挙と不審なプロセスの識別
  • C2接続のためのネットワークソケット分析
  • メモリアーティファクトからのコマンド履歴抽出
  • マルウェアインジェクション検出技術

完全な方法論についてはmemory/README.mdを参照してください。


デモンストレーション

完全な攻撃と防御のワークフローの視覚的証拠:

1. ファイアウォール実行中

ファイアウォール実行中 Pythonベースのファイアウォールが初期化され、受信リクエストを待機中

2. 攻撃ブロック済み

攻撃ブロック済み Spring4Shellエクスプロイト試行のリアルタイムインターセプト

3. ファイアウォールログ証拠

ファイアウォールログ証拠 ペイロードシグネチャを含む悪意のあるリクエストの詳細なログ

4. 検出アラート

検出アラート Spring4Shell攻撃を識別するIOCベースの検出エンジン

5. PCAPネットワーク分析

PCAPネットワーク分析 エクスプロイト試行とファイアウォール応答のネットワークレベルの証拠


使用技術スタック

コンポーネントテクノロジー
言語Python 3.x
ネットワークキャプチャtcpdump, Wireshark
メモリ分析Volatility3 (文書化済み)
バージョン管理Git
プラットフォームLinux (Archベース)
Webフレームワークシミュレートされた脆弱なHTTPサービス(Spring4Shell動作)

示されるスキル

このプロジェクトは以下の熟練度を示しています:

  • インシデントレスポンス – 検出から修復までの完全なIRライフサイクル
  • ネットワークトラフィック分析 – PCAP検査とプロトコル分析
  • 検出エンジニアリング – カスタムルール開発とIOC作成
  • 脅威インテリジェンス – 構造化IOC設計と脅威モデリング
  • セキュリティエンジニアリング – WAF/ファイアウォールロジック実装
  • メモリフォレンジック – Volatility分析方法論
  • セキュアな開発 – Gitignoreの使用、シークレット管理、モジュラーコード
  • ドキュメンテーション – テクニカルライティングと証拠保存

脅威インテリジェンス

2つのIOCプロファイルが異なるユースケース向けに提供されています:

spring4shell.json (軽量)

リアルタイムスキャン向けに最適化されたコンパクトな検出ルールで、誤検出を最小限に抑えます。

spring4shell_full.json (包括的)

拡張脅威プロファイルには以下を含みます:

  • ネットワークインジケータ(IP、ドメイン、ユーザーエージェント)
  • ホストベースのアーティファクト(ファイルパス、レジストリキー)
  • メモリインジケータ(インジェクションされたコードパターン)
  • 検出シグネチャ(Sigma、YARA、Snort)
  • MITRE ATT&CKテクニックリファレンス
  • インシデントレスポンスプレイブックの手順

はじめに

前提条件

# Ensure tcpdump is available for network capture
sudo apt install tcpdump  # Debian/Ubuntu
sudo pacman -S tcpdump    # Arch Linux

クイックスタート

# 1. Clone the repository
git clone https://github.com/suyash-R-K/dfir-malware-investigation.git
cd dfir-malware-investigation

# 2. Start the firewall
cd firewall
python firewall_rule.py

# 3. In another terminal, run the attack simulator
cd tools
python spring4shell_simulator.py

# 4. Analyze the results
cd ../analysis
python detect_spring4shell.py

詳細なセットアップ手順は、各モジュールのサブディレクトリにあります。


免責事項

このプロジェクトは教育目的および許可されたセキュリティ研究のためのみです。

  • 所有していないシステム、またはテストする明示的な許可がないシステムに対してこれらの技術を使用しないでください。
  • コンピュータシステムへの不正アクセスは、CFAAおよび世界中の同様の法律の下で違法です。
  • 作者は、ここで示されたツールと技術の誤用に対して一切の責任を負いません。
  • セキュリティテストを実施する前に、必ず適切な承認を得てください。

著者

Suyesh R K
セキュリティ&DFIR愛好家


貢献

貢献を歓迎します!以下の項目について、遠慮なくIssueやプルリクエストを送信してください:

  • 追加のIOCシグネチャ
  • 検出ルールの改善
  • ドキュメントの拡張
  • バグ修正

追加リソース

  • CVE-2022-22965 公式勧告
  • MITRE ATT&CKフレームワーク
  • Volatility3ドキュメント
  • SANS DFIRリソース

このプロジェクトが役立つと思われましたら、スターを付けていただけると幸いです!

ツールをダウンロード