Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Mobile-Drop-Device-SOC-Detection — ルート化されていないAndroidドロップデバイス(Casper)をWazuh SIEMを使用して検出するエンドツーエンドのシミュレーション。Shellshock(CVE-2014-6271)のようなレイヤ7攻撃をキャプチャします。 | Kitploit
ツール/GitHubGitHub/v3ng4mxv1p3r/mobile-drop-device-soc-detection
脆弱性スキャナーエクスプロイトペネトレーションテストモバイルセキュリティ侵入検知学習と教育レッドチーミングインシデントレスポンスラボと実践
GitHubv3ng4mxv1p3r/mobile-drop-device-soc-detection

Mobile-Drop-Device-SOC-Detection

ルート化されていないAndroidドロップデバイス(Casper)をWazuh SIEMを使用して検出するエンドツーエンドのシミュレーション。Shellshock(CVE-2014-6271)のようなレイヤ7攻撃をキャプチャします。

リポジトリを見る
134ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🛡️ Project Phantom: モバイル「ドロップデバイス」SOC検出シミュレーション

このプロジェクトは、内部ネットワーク内で「ドロップデバイス」として使用される不正なroot化されていないAndroidデバイス(Casper Via S)が、重要なLayer 7攻撃(Webスキャン、RCE)を開始した際にWazuh SIEMによってどのように検出されるかをシミュレートする、エンドツーエンドのSOCラボワークショップを示しています。

このリポジトリは、「シャドウデバイス」の脅威を軽減するためのモバイル侵入テスト(レッドチーム)、SIEMログ統合(ブルーチーム)、およびカスタムルール作成(検出エンジニアリング)の融合を示しています。

🎯 プロジェクトの目的(エグゼクティブサマリー)

  1. 攻撃ベクトル: 標準的なroot化されていないモバイルデバイスを、ハードウェア改造(root化)なしでPRoot Debianを使用して機能的な侵入テストステーション(ドロップデバイス)に変換します。
  2. 実行: 非標準ポート8080上のターゲットWebサーバー(Windows 10 / Apache)に対して、「非特権」の偵察(Nmap)と積極的なアプリケーション層攻撃(Nikto)を開始します。
  3. 検出と対応: Wazuh SIEMを構成してターゲットWebサーバーのログを取り込み、MITRE ATT&CK戦術にマッピングされたShellshock(CVE-2014-6271) RCEペイロードなどの重要なエクスプロイトパターンを自動的に識別します。

🏗️ ラボアーキテクチャとトポロジー

  • 攻撃ユニット(ドロップデバイス): Casper Via S (Android) -> PRoot Debian Container -> SSHトンネル経由のTermux
  • ターゲットシステム: Windows 10ホスト(IP: 192.168.x.x)でXAMPP Apache Webサーバー(ポート: 8080)を実行。
  • セキュリティ監視(SOC): ターゲットにWazuh AgentがデプロイされたUbuntu 22.04上のWazuhサーバー(IP: 192.168.x.x)。

⚔️ 運用ステップ

1. 偵察(レッドチーム)

モバイルデバイスからnmap --unprivilegedを使用して実行し、公開サービスを発見しました。root化されていないAndroidデバイスではSELinuxの制限によりrawソケットの作成が妨げられるため、標準のTCP Connect(-sT)スキャンが利用されました。ターゲットのApacheサーバーはポート8080で識別されました。

2. エクスプロイト/スキャン(レッドチーム)

ターゲットの内部IPとポート8080に対してNiktoを使用して積極的な脆弱性スキャンを開始しました。Niktoは多数の既知のエクスプロイトペイロードを注入しながら、そのアイデンティティを難読化しようとしました。

3. 検出とインシデント対応(ブルーチーム/SOC)

デプロイされたエージェントを介してWindows 10ターゲットからApache access.logをWazuhサーバーに取り込みました。

キャプチャされた重要なログ詳細: Niktoはスキャナーのアイデンティティを隠そうとしましたが、Wazuhの深いログ分析(ルール31166)はリクエストヘッダー内の悪名高いShellshock RCEペイロードを正常に検出しました。

  • アラートレベル: 6 (Elevated)
  • ルールID: 31166(Shellshock攻撃試行)
  • CVE: CVE-2014-6271
  • MITRE ATT&CK戦術: T1190(公開アプリケーションの悪用)
  • ソースIP: 192.168.x.x(Casperドロップデバイス)

📸 証拠と可視化

A. SOC監視概要

この画像はプロジェクトを完璧に捉えています:手に持ったアクティブなモバイル「ドロップデバイス」と、その背後にあるリアルタイム検出アラートを示すSOCダッシュボード。

phonelog2

B. 検出の技術的証拠

これらの画像は、Wazuh SIEMによってキャプチャされた特定のログ詳細を示し、Shellshockペイロード、CVE ID、およびMITRE ATT&CK手法を強調しています。

Wazuh_Shellshock_CVE_Detection

C. 検出エンジニアリング(ボーナス)

組み込みルールに加えて、カスタムレベル12ルールが作成され、不正デバイスからの一般化されたWebスキャナーパターンを識別しますが、このインスタンスでは、特定のShellshockアラート(ルール31166)が優先されました。

Custom_Wazuh_Rule_Creation
ツールをダウンロード