Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
dfir-malware-investigation — Spring4Shell (CVE-2022-22965) DFIR 랩: 익스플로잇 시뮬레이션, Python WAF, IOC 기반 탐지 및 PCAP 분석 포함. | Kitploit
도구/GitHubGitHub/suyash-r-k/dfir-malware-investigation
Indicator of Compromise (IOC) ManagementMemory ForensicsVulnerability AnalysisNetwork ForensicsWAF BypassWeb SecurityDigital ForensicsThreat IntelligenceIntrusion Detection

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Learning & Education
Incident Response
Log Analysis
GitHubsuyash-r-k/dfir-malware-investigation

dfir-malware-investigation

Spring4Shell (CVE-2022-22965) DFIR 랩: 익스플로잇 시뮬레이션, Python WAF, IOC 기반 탐지 및 PCAP 분석 포함.

저장소 보기
57개월 전아직 검토되지 않음

DFIR 악성코드 분석 연구실 – Spring4Shell (CVE-2022-22965)

Spring4Shell (CVE-2022-22965) 중요 취약점을 시뮬레이션, 탐지 및 조사하는 포괄적인 디지털 포렌식 및 침해 대응(DFIR) 프로젝트입니다. 이 프로젝트는 초기 침해부터 탐지, 완화, 포렌식 분석에 이르는 전체 침해 대응 수명 주기를 보여줍니다.

공격 시뮬레이션 → 네트워크 캡처 → 로그 분석 → IOC 탐지 → 방화벽 완화 → 포렌식 조사

블루팀 / SOC 분석가 포트폴리오 프로젝트로 제작되었으며 실용적인 방어 보안 스킬을 선보입니다.


프로젝트 개요

이 연구실 환경은 통제된 Spring4Shell 악용 시나리오를 재현하여 실제 침해 대응 기술에 대한 실습 경험을 제공합니다. 공격자와 방어자 관점을 모두 포괄하여 보안 전문가가 공격 벡터를 이해하는 동시에 탐지 및 완화 전략을 구현할 수 있도록 합니다.

주요 기능

  • Spring4Shell 익스플로잇 시뮬레이션 – 실제적인 HTTP RCE 페이로드 전달
  • Python 기반 WAF – 실시간 요청 검사 및 차단
  • 포괄적 로깅 – 구조화된 로그 수집 및 분석 파이프라인
  • IOC 탐지 엔진 – JSON 기반 위협 인텔리전스 매칭
  • 네트워크 포렌식 – tcpdump 및 Wireshark를 사용한 PCAP 분석
  • 메모리 포렌식 워크플로우 – Volatility3 방법론 문서화
  • 위협 인텔리전스 – 확장된 IOC 데이터셋 및 MITRE ATT&CK 매핑
  • 모듈형 아키텍처 – 깔끔하고 프로덕션 준비된 코드 구조

저장소 구조

root@kitploit:~
dfir-malware-investigation/
│
├── analysis/          # 탐지 스크립트 및 PCAP 분석 문서
├── firewall/          # 커스텀 WAF 구현 및 설정
├── iocs/              # IOC 정의 및 위협 인텔리전스 프로필
├── tools/             # 공격 시뮬레이터 및 취약한 웹 애플리케이션
├── screenshots/       # 시각적 데모 및 증거
├── pcaps/             # 네트워크 트래픽 캡처
├── logs/              # 애플리케이션 및 방화벽 로그
└── memory/            # 메모리 포렌식 방법론 및 문서

작동 방식

1. 공격 시뮬레이션

공격 시뮬레이터는 Spring Framework의 데이터 바인딩 취약점을 악용하는 특별히 제작된 HTTP POST 요청을 전송합니다:

root@kitploit:~
Payload: class.module.classLoader.resources.context.parent.pipeline.first
Target: /tomcatwar.jsp
Method: 악성 매개변수를 포함한 HTTP POST

이는 취약한 Spring 애플리케이션을 대상으로 한 실제 악용 시도를 모방합니다.

2. 방화벽 방어 계층

커스텀 Python 기반 웹 애플리케이션 방화벽이 들어오는 HTTP 요청을 가로채서 분석합니다:

  • 알려진 Spring4Shell 서명에 대한 패턴 매칭
  • 악성 페이로드의 실시간 차단
  • 차단된 요청에 대해 HTTP 403 Forbidden 반환
  • 사고 후 분석을 위해 모든 의심스러운 활동 기록

3. 탐지 엔진

IOC 기반 탐지 시스템이 구조화된 위협 인텔리전스를 사용하여 로그를 스캔합니다:

root@kitploit:~
Source: iocs/spring4shell.json

각 탐지 항목은 다음을 포함합니다:

  • CVE 식별자 및 심각도 등급
  • 페이로드 패턴 서명
  • 영향을 받는 엔드포인트 및 매개변수
  • 권장 대응 조치

4. 네트워크 포렌식

트래픽 분석 워크플로우:

  1. 공격 시뮬레이션 중 tcpdump를 사용하여 패킷 캡처
  2. 익스플로잇 시도가 포함된 HTTP 스트림 추출
  3. 네트워크 수준에서 방화벽 차단 동작 확인
  4. 침해 보고를 위한 증거 체인 문서화

캡처된 아티팩트:

  • 악성 HTTP 요청 헤더
  • 평문으로 전송된 익스플로잇 페이로드
  • 방화벽 응답 확인

5. 메모리 포렌식 방법론

저장소에 메모리 덤프는 포함되어 있지 않지만, 포괄적인 문서가 다음을 다룹니다:

  • Volatility3 분석 워크플로우
  • 프로세스 트리 열거 및 의심스러운 프로세스 식별
  • C2 연결을 위한 네트워크 소켓 분석
  • 메모리 아티팩트에서 명령 히스토리 추출
  • 악성코드 인젝션 탐지 기법

전체 방법론은 memory/README.md를 참조하십시오.


데모

전체 공격 및 방어 워크플로우의 시각적 증거:

1. 방화벽 실행 중

방화벽 실행 중 Python 기반 방화벽이 초기화되어 들어오는 요청을 수신 대기 중

2. 공격 차단됨

공격 차단됨 Spring4Shell 익스플로잇 시도의 실시간 차단

3. 방화벽 로그 증거

방화벽 로그 페이로드 서명이 포함된 악성 요청의 상세 로깅

4. 탐지 경보

탐지 경보 IOC 기반 탐지 엔진이 Spring4Shell 공격을 식별

5. PCAP 네트워크 분석

PCAP 분석 익스플로잇 시도 및 방화벽 응답의 네트워크 수준 증거


기술 스택


입증된 역량

이 프로젝트는 다음 분야의 숙련도를 보여줍니다:

  • 침해 대응 – 탐지부터 복구까지 전체 IR 수명 주기
  • 네트워크 트래픽 분석 – PCAP 검사 및 프로토콜 분석
  • 탐지 엔지니어링 – 커스텀 규칙 개발 및 IOC 생성
  • 위협 인텔리전스 – 구조화된 IOC 설계 및 위협 모델링
  • 보안 엔지니어링 – WAF/방화벽 로직 구현
  • 메모리 포렌식 – Volatility 분석 방법론
  • 안전한 개발 – Gitignore 사용, 비밀 관리, 모듈형 코드
  • 문서화 – 기술 문서 작성 및 증거 보존

위협 인텔리전스

두 가지 IOC 프로필이 다양한 사용 사례에 제공됩니다:

spring4shell.json (경량)

최소한의 오탐으로 실시간 스캔에 최적화된 간결한 탐지 규칙.

spring4shell_full.json (포괄적)

다음을 포함한 확장 위협 프로필:

  • 네트워크 지표 (IP, 도메인, 사용자 에이전트)
  • 호스트 기반 아티팩트 (파일 경로, 레지스트리 키)
  • 메모리 지표 (인젝션 코드 패턴)
  • 탐지 서명 (Sigma, YARA, Snort)
  • MITRE ATT&CK 기술 참조
  • 침해 대응 플레이북 단계

시작하기

사전 요구사항

root@kitploit:~
# 네트워크 캡처를 위해 tcpdump가 설치되어 있는지 확인
sudo apt install tcpdump  # Debian/Ubuntu
sudo pacman -S tcpdump    # Arch Linux

빠른 시작

root@kitploit:~
# 1. 저장소 클론
git clone https://github.com/suyash-R-K/dfir-malware-investigation.git
cd dfir-malware-investigation

# 2. 방화벽 시작
cd firewall
python firewall_rule.py

# 3. 다른 터미널에서 공격 시뮬레이터 실행
cd tools
python spring4shell_simulator.py

# 4. 결과 분석
cd ../analysis
python detect_spring4shell.py

각 모듈의 하위 디렉토리에 상세 설정 지침이 있습니다.


면책 조항

이 프로젝트는 교육 목적 및 승인된 보안 연구에만 엄격히 사용됩니다.

  • 귀하가 소유하거나 명시적 허가를 받지 않은 시스템에 대해 이러한 기술을 사용하지 마십시오
  • 승인되지 않은 컴퓨터 시스템 접근은 CFAA 및 전 세계 유사 법률에 따라 불법입니다
  • 저자는 여기에 설명된 도구 및 기술의 오용에 대해 어떠한 책임도 지지 않습니다
  • 보안 테스트를 수행하기 전에 항상 적절한 승인을 받으십시오

저자

Suyesh R K
보안 및 DFIR 애호가


기여

기여는 언제나 환영합니다! 다음에 대한 이슈 제출 또는 풀 리퀘스트를 자유롭게 보내주십시오:

  • 추가 IOC 서명
  • 탐지 규칙 개선
  • 문서 개선
  • 버그 수정

추가 자료

  • CVE-2022-22965 공식 권고
  • MITRE ATT&CK 프레임워크
  • Volatility3 문서
  • SANS DFIR 자료

이 프로젝트가 도움이 되셨다면, 별표를 눌러 주시기 바랍니다!

도구 다운로드
구성 요소기술
언어Python 3.x
네트워크 캡처tcpdump, Wireshark
메모리 분석Volatility3 (문서화됨)
버전 관리Git
플랫폼Linux (Arch 기반)
웹 프레임워크취약한 HTTP 서비스 시뮬레이션 (Spring4Shell 동작)