
Spring4Shell (CVE-2022-22965) DFIR 랩: 익스플로잇 시뮬레이션, Python WAF, IOC 기반 탐지 및 PCAP 분석 포함.
Spring4Shell (CVE-2022-22965) 중요 취약점을 시뮬레이션, 탐지 및 조사하는 포괄적인 디지털 포렌식 및 침해 대응(DFIR) 프로젝트입니다. 이 프로젝트는 초기 침해부터 탐지, 완화, 포렌식 분석에 이르는 전체 침해 대응 수명 주기를 보여줍니다.
공격 시뮬레이션 → 네트워크 캡처 → 로그 분석 → IOC 탐지 → 방화벽 완화 → 포렌식 조사
블루팀 / SOC 분석가 포트폴리오 프로젝트로 제작되었으며 실용적인 방어 보안 스킬을 선보입니다.
이 연구실 환경은 통제된 Spring4Shell 악용 시나리오를 재현하여 실제 침해 대응 기술에 대한 실습 경험을 제공합니다. 공격자와 방어자 관점을 모두 포괄하여 보안 전문가가 공격 벡터를 이해하는 동시에 탐지 및 완화 전략을 구현할 수 있도록 합니다.
dfir-malware-investigation/
│
├── analysis/ # 탐지 스크립트 및 PCAP 분석 문서
├── firewall/ # 커스텀 WAF 구현 및 설정
├── iocs/ # IOC 정의 및 위협 인텔리전스 프로필
├── tools/ # 공격 시뮬레이터 및 취약한 웹 애플리케이션
├── screenshots/ # 시각적 데모 및 증거
├── pcaps/ # 네트워크 트래픽 캡처
├── logs/ # 애플리케이션 및 방화벽 로그
└── memory/ # 메모리 포렌식 방법론 및 문서
공격 시뮬레이터는 Spring Framework의 데이터 바인딩 취약점을 악용하는 특별히 제작된 HTTP POST 요청을 전송합니다:
Payload: class.module.classLoader.resources.context.parent.pipeline.first
Target: /tomcatwar.jsp
Method: 악성 매개변수를 포함한 HTTP POST
이는 취약한 Spring 애플리케이션을 대상으로 한 실제 악용 시도를 모방합니다.
커스텀 Python 기반 웹 애플리케이션 방화벽이 들어오는 HTTP 요청을 가로채서 분석합니다:
HTTP 403 Forbidden 반환IOC 기반 탐지 시스템이 구조화된 위협 인텔리전스를 사용하여 로그를 스캔합니다:
Source: iocs/spring4shell.json
각 탐지 항목은 다음을 포함합니다:
트래픽 분석 워크플로우:
tcpdump를 사용하여 패킷 캡처캡처된 아티팩트:
저장소에 메모리 덤프는 포함되어 있지 않지만, 포괄적인 문서가 다음을 다룹니다:
전체 방법론은 memory/README.md를 참조하십시오.
전체 공격 및 방어 워크플로우의 시각적 증거:
Python 기반 방화벽이 초기화되어 들어오는 요청을 수신 대기 중
Spring4Shell 익스플로잇 시도의 실시간 차단
페이로드 서명이 포함된 악성 요청의 상세 로깅
IOC 기반 탐지 엔진이 Spring4Shell 공격을 식별
익스플로잇 시도 및 방화벽 응답의 네트워크 수준 증거
이 프로젝트는 다음 분야의 숙련도를 보여줍니다:
두 가지 IOC 프로필이 다양한 사용 사례에 제공됩니다:
spring4shell.json (경량)최소한의 오탐으로 실시간 스캔에 최적화된 간결한 탐지 규칙.
spring4shell_full.json (포괄적)다음을 포함한 확장 위협 프로필:
# 네트워크 캡처를 위해 tcpdump가 설치되어 있는지 확인
sudo apt install tcpdump # Debian/Ubuntu
sudo pacman -S tcpdump # Arch Linux
# 1. 저장소 클론
git clone https://github.com/suyash-R-K/dfir-malware-investigation.git
cd dfir-malware-investigation
# 2. 방화벽 시작
cd firewall
python firewall_rule.py
# 3. 다른 터미널에서 공격 시뮬레이터 실행
cd tools
python spring4shell_simulator.py
# 4. 결과 분석
cd ../analysis
python detect_spring4shell.py
각 모듈의 하위 디렉토리에 상세 설정 지침이 있습니다.
이 프로젝트는 교육 목적 및 승인된 보안 연구에만 엄격히 사용됩니다.
Suyesh R K
보안 및 DFIR 애호가
기여는 언제나 환영합니다! 다음에 대한 이슈 제출 또는 풀 리퀘스트를 자유롭게 보내주십시오:
이 프로젝트가 도움이 되셨다면, 별표를 눌러 주시기 바랍니다!
| 구성 요소 | 기술 |
|---|
| 언어 | Python 3.x |
| 네트워크 캡처 | tcpdump, Wireshark |
| 메모리 분석 | Volatility3 (문서화됨) |
| 버전 관리 | Git |
| 플랫폼 | Linux (Arch 기반) |
| 웹 프레임워크 | 취약한 HTTP 서비스 시뮬레이션 (Spring4Shell 동작) |