Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
MongoBleed-DFIR-Triage-Script-CVE-2025-14847 — 이 스크립트는 먼저 안전한 아티팩트 수집에 중점을 두고, 그다음 선택적으로 호스트 내 분석을 수행하며, 포렌식 워크스테이션에서의 오프라인 조사에 적합한 휴대용 해시 처리 포렌식 아카이브를 생성합니다. | Kitploit
도구/GitHubGitHub/jemhadar/mongobleed-dfir-triage-script-cve-2025-14847
Container SecurityVulnerability AnalysisForensicsDigital ForensicsThreat IntelligenceIncident ResponseDatabase SecurityLog Analysis

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
jemhadar/mongobleed-dfir-triage-script-cve-2025-14847

MongoBleed-DFIR-Triage-Script-CVE-2025-14847

이 스크립트는 먼저 안전한 아티팩트 수집에 중점을 두고, 그다음 선택적으로 호스트 내 분석을 수행하며, 포렌식 워크스테이션에서의 오프라인 조사에 적합한 휴대용 해시 처리 포렌식 아카이브를 생성합니다.

저장소 보기
7개월 전아직 검토되지 않음

CVE-2025-14847

Eric Capuano1 님은 MongoBleed(CVE-2025-14847)와 주목해야 할 침해 지표에 관한 훌륭한 블로그를 게시했습니다. Joe Desimone2 님의 PoC는 메모리 누수 익스플로잇이 정확히 어떻게 작동하는지 보여주며, Kevin Beaumont3 님은 이 취약점에 대한 훌륭한 분석 글을 작성했습니다(참고 자료 섹션의 링크 참조).

MongoBleed 트라이지 스크립트

이 스크립트는 먼저 안전한 아티팩트 수집에 중점을 둔 다음 선택적 호스트 내 분석을 수행하며, 포렌식 워크스테이션에서 오프라인 조사에 적합한 휴대 가능하고 해시된 포렌식 아카이브를 생성합니다.**

메모리 누수를 보여주는 PoC

이미지

트라이지 스크립트 실행

이미지

목차

  • 목적
  • 스크립트가 수행하는 작업
  • 시간 범위 로그 필터링
  • 선택적 호스트 내 분석
  • 출력
  • 설계 원칙
  • 중요 참고 사항
  • 대상 독자
  • 참고 자료
  • 라이선스

목적

MongoBleed 익스플로잇은 최소한의 영구 아티팩트만 남기며, 종종 고속의 인증되지 않은 연결과 메타데이터 열거에 의존합니다.

이 스크립트는 대응자가 다음을 수행하도록 지원합니다:
  • PoC 공개 시점부터 노출 범위 파악
  • 의심스러운 연결 속도 식별
  • 메타데이터 유출 침해 지표 탐지
  • 호스트 및 Docker 기반 MongoDB 증거 보존
  • 포렌식적으로 적합한 형식으로 아티팩트 패키징

스크립트가 수행하는 작업

증거 수집(항상 실행)

  • MongoDB 구성 및 버전 정보 수집
  • 호스트 시스템에서 MongoDB 로그 복사
  • MongoDB를 실행하는 Docker 컨테이너 열거
  • 컨테이너 로그, 구성, 소켓 상태, FD 목록 추출
  • 시스템 컨텍스트(호스트명, 커널, 타임스탬프) 캡처

시간 범위 로그 필터링

  • 공개 PoC 배포 시점에 해당하는 고정 시작 시간(2024-12-24) 사용
  • 동적 종료 시간(실행 시점) 사용
  • 사고 시간 범위 내에 있는 로그만 엄격히 필터링

선택적 호스트 내 분석

jq가 설치된 경우:

  • MongoDB 로그에서 연결 및 메타데이터 이벤트 추출
  • 소스 IP별 연결 집계
  • 다음 계산:
    • 총 연결 수
    • 메타데이터 요청 비율
    • 연결 속도(분당)
  • 신뢰도가 높은 익스플로잇 패턴 플래그 지정

jq가 설치되지 않은 경우:

  • 분석을 안전하게 건너뜀
  • 모든 원본 아티팩트를 오프라인 분석을 위해 보존
  • 포렌식 패키징
  • 수집된 모든 아티팩트의 압축 .tar.gz 아카이브 생성
  • SHA256 및 MD5 해시 생성
  • 전송 준비가 된 단일 불변 증거 패키지 생성

출력

이 스크립트는 다음을 생성합니다:

  • 구조화된 아티팩트 디렉터리
  • 압축된 포렌식 아카이브
  • 무결성 검증을 위한 암호화 해시
  • 영향을 받은 호스트에서 스크립트를 다시 실행하지 않고도 모든 분석을 오프라인으로 재현할 수 있습니다.
  • 실행 후 레이아웃(공식) 이미지

설계 원칙

  • 수집 우선(대상에서 분석이 절대 요구되지 않음)
  • 비파괴적(읽기 전용 작업)
  • 방어 가능(타임스탬프, 해시, 재현 가능)
  • Docker 인식
  • 최소한의 종속성

중요 참고 사항

  • 이 스크립트는 침해 대응 및 포렌식 트라이지를 위해 제작되었습니다
  • MongoDB 상태를 수정하지 않습니다
  • 탐지는 시그니처가 아닌 행동 지표를 기반으로 합니다
  • 탐지 결과가 없다고 해서 침해가 없다는 것을 보장하지는 않습니다

대상 독자

  • 침해 대응 담당자
  • DFIR 분석가
  • SOC 엔지니어
  • 클라우드 보안 팀
  • 디지털 포렌식 조사관

참고 자료

라이선스

  • 책임감 있게 사용, 수정, 변형하세요. 출처 표시는 감사히 여깁니다.

Footnotes

  1. 원본 연구: Eric Capuano의 MongoBleed(CVE-2025-14847) 헌팅 ↩

  2. Joe Desimone의 MongoBleed PoC ↩

  3. Kevin Beaumont의 MongoDB 보안 사고 ↩

도구 다운로드