Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Mobile-Drop-Device-SOC-Detection — 루트 없는 Android Drop Device(Casper)를 Wazuh SIEM을 사용하여 Shellshock(CVE-2014-6271)과 같은 7계층 공격을 포착하는 종단 간 탐지 시뮬레이션. | Kitploit
도구/GitHubGitHub/v3ng4mxv1p3r/mobile-drop-device-soc-detection
Vulnerability ScannersExploitationPenetration TestingMobile SecurityIntrusion DetectionLearning & EducationRed TeamingIncident ResponseLabs & Practice

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHubv3ng4mxv1p3r/mobile-drop-device-soc-detection

Mobile-Drop-Device-SOC-Detection

루트 없는 Android Drop Device(Casper)를 Wazuh SIEM을 사용하여 Shellshock(CVE-2014-6271)과 같은 7계층 공격을 포착하는 종단 간 탐지 시뮬레이션.

저장소 보기
14개월 전아직 검토되지 않음

🛡️ Project Phantom: 모바일 '드롭 디바이스' SOC 탐지 시뮬레이션

이 프로젝트는 내부 네트워크 내에서 '드롭 디바이스'로 사용되는 루팅되지 않은 Android 기기(Casper Via S)가 중요한 Layer 7 공격(웹 스캐닝, RCE)을 시작할 때 Wazuh SIEM을 통해 탐지되는 종단간 SOC 실험실 워크숍을 시연합니다.

이 저장소는 모바일 침투 테스트(레드 팀), SIEM 로그 통합(블루 팀), 그리고 '섀도우 디바이스' 위협을 완화하기 위한 사용자 정의 규칙 생성(탐지 엔지니어링)의 융합을 보여줍니다.

🎯 프로젝트 목표 (경영진 요약)

  1. 공격 벡터: 하드웨어 수정(루팅) 없이 PRoot Debian을 사용하여 표준의 루팅되지 않은 모바일 장치를 기능적인 침투 테스트 스테이션(드롭 디바이스)으로 변환합니다.
  2. 실행: 비표준 포트 8080에서 대상 웹 서버(Windows 10 / Apache)에 대해 '비권한' 정찰(Nmap) 및 공격적인 애플리케이션 계층 공격(Nikto)을 시작합니다.
  3. 탐지 및 대응: Wazuh SIEM을 구성하여 대상 웹 서버 로그를 수집하고 특정 취약점 패턴, 특히 Shellshock (CVE-2014-6271) RCE 페이로드를 MITRE ATT&CK 전술에 매핑하여 자동으로 식별합니다.

🏗️ 실험실 아키텍처 및 토폴로지

  • 공격자 유닛 (드롭 디바이스): Casper Via S (Android) -> PRoot Debian 컨테이너 -> SSH 터널을 통한 Termux.
  • 대상 시스템: Windows 10 호스트 (IP: 192.168.x.x)에서 XAMPP Apache 웹 서버 (포트: 8080) 실행.
  • 보안 모니터링 (SOC): Ubuntu 22.04 (IP: 192.168.x.x)의 Wazuh 서버, 대상에 Wazuh 에이전트 배포.

⚔️ 운영 단계

1. 정찰 (레드 팀)

모바일 장치에서 nmap --unprivileged를 사용하여 열린 서비스를 발견했습니다. 루팅되지 않은 Android 장치에서 raw 소켓 생성을 방지하는 SELinux 제한으로 인해 표준 TCP Connect (-sT) 스캔이 사용되었습니다. 대상 Apache 서버는 포트 8080에서 식별되었습니다.

2. 익스플로잇/스캐닝 (레드 팀)

Nikto를 사용하여 대상의 내부 IP와 포트 8080에 대해 적극적인 취약점 스캔을 시작했습니다. Nikto는 자신의 정체를 숨기면서 수많은 잘 알려진 익스플로잇 페이로드를 주입하려고 시도했습니다.

3. 탐지 및 사고 대응 (블루 팀/SOC)

배포된 에이전트를 통해 Windows 10 대상의 Apache access.log를 Wazuh 서버로 수집했습니다.

중요 로그 세부 정보 캡처됨: Nikto가 스캐너 신원을 숨기려 했지만, Wazuh의 심층 로그 분석(규칙 31166)이 요청 헤더에서 악명 높은 Shellshock RCE 페이로드를 성공적으로 탐지했습니다.

  • 경고 수준: 6 (높음)
  • 규칙 ID: 31166 (Shellshock 공격 시도)
  • CVE: CVE-2014-6271
  • MITRE ATT&CK 전술: T1190 (공개 애플리케이션 익스플로잇)
  • 소스 IP: 192.168.x.x (Casper 드롭 디바이스)

📸 증거 및 시각화

A. SOC 모니터링 개요

이 이미지는 프로젝트를 완벽하게 보여줍니다: 손에 들고 활성화된 모바일 '드롭 디바이스'와 그 뒤의 SOC 대시보드가 실시간 탐지 경고를 표시합니다.

phonelog2

B. 기술적 탐지 증거

이 이미지들은 Wazuh SIEM에 의해 캡처된 특정 로그 세부 정보를 보여주며, Shellshock 페이로드, CVE ID 및 MITRE ATT&CK 기법을 강조합니다.

Wazuh_Shellshock_CVE_Detection

C. 탐지 엔지니어링 (보너스)

내장 규칙 외에도, 승인되지 않은 장치의 일반화된 웹 스캐너 패턴을 식별하기 위해 사용자 정의 Level 12 규칙이 생성되었지만, 이 경우 특정 Shellshock 경고(규칙 31166)가 우선순위를 가졌습니다.

Custom_Wazuh_Rule_Creation
도구 다운로드