
루트 없는 Android Drop Device(Casper)를 Wazuh SIEM을 사용하여 Shellshock(CVE-2014-6271)과 같은 7계층 공격을 포착하는 종단 간 탐지 시뮬레이션.
이 프로젝트는 내부 네트워크 내에서 '드롭 디바이스'로 사용되는 루팅되지 않은 Android 기기(Casper Via S)가 중요한 Layer 7 공격(웹 스캐닝, RCE)을 시작할 때 Wazuh SIEM을 통해 탐지되는 종단간 SOC 실험실 워크숍을 시연합니다.
이 저장소는 모바일 침투 테스트(레드 팀), SIEM 로그 통합(블루 팀), 그리고 '섀도우 디바이스' 위협을 완화하기 위한 사용자 정의 규칙 생성(탐지 엔지니어링)의 융합을 보여줍니다.
모바일 장치에서 nmap --unprivileged를 사용하여 열린 서비스를 발견했습니다. 루팅되지 않은 Android 장치에서 raw 소켓 생성을 방지하는 SELinux 제한으로 인해 표준 TCP Connect (-sT) 스캔이 사용되었습니다. 대상 Apache 서버는 포트 8080에서 식별되었습니다.
Nikto를 사용하여 대상의 내부 IP와 포트 8080에 대해 적극적인 취약점 스캔을 시작했습니다. Nikto는 자신의 정체를 숨기면서 수많은 잘 알려진 익스플로잇 페이로드를 주입하려고 시도했습니다.
배포된 에이전트를 통해 Windows 10 대상의 Apache access.log를 Wazuh 서버로 수집했습니다.
중요 로그 세부 정보 캡처됨: Nikto가 스캐너 신원을 숨기려 했지만, Wazuh의 심층 로그 분석(규칙 31166)이 요청 헤더에서 악명 높은 Shellshock RCE 페이로드를 성공적으로 탐지했습니다.
이 이미지는 프로젝트를 완벽하게 보여줍니다: 손에 들고 활성화된 모바일 '드롭 디바이스'와 그 뒤의 SOC 대시보드가 실시간 탐지 경고를 표시합니다.
이 이미지들은 Wazuh SIEM에 의해 캡처된 특정 로그 세부 정보를 보여주며, Shellshock 페이로드, CVE ID 및 MITRE ATT&CK 기법을 강조합니다.
내장 규칙 외에도, 승인되지 않은 장치의 일반화된 웹 스캐너 패턴을 식별하기 위해 사용자 정의 Level 12 규칙이 생성되었지만, 이 경우 특정 Shellshock 경고(규칙 31166)가 우선순위를 가졌습니다.
