Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
MongoBleed-DFIR-Triage-Script-CVE-2025-14847 — O script foca primeiro na aquisição segura de artefatos, seguida por análise opcional no host, e produz um arquivo forense portátil e com hash, adequado para investigação offline em uma estação de trabalho forense. | Kitploit
Ferramentas/GitHubGitHub/jemhadar/mongobleed-dfir-triage-script-cve-2025-14847
Segurança de ContêineresAnálise de VulnerabilidadesAnálise ForenseForensia DigitalInteligência de AmeaçasResposta a IncidentesSegurança de Banco de DadosAnálise de Logs

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
jemhadar/mongobleed-dfir-triage-script-cve-2025-14847

MongoBleed-DFIR-Triage-Script-CVE-2025-14847

O script foca primeiro na aquisição segura de artefatos, seguida por análise opcional no host, e produz um arquivo forense portátil e com hash, adequado para investigação offline em uma estação de trabalho forense.

Ver Repositório
25há 8 mesesAinda não revisado

CVE-2025-14847

Eric Capuano1 publicou um excelente blog sobre MongoBleed (CVE-2025-14847) e indicadores a serem observados. O PoC de Joe Desimone2 mostra exatamente como o exploit de vazamento de memória funciona e Kevin Beaumont3 tem uma excelente análise sobre a vulnerabilidade (veja a seção de referências para links).

Script de Triagem MongoBleed

O script foca primeiro na aquisição segura de artefatos, seguida por análise opcional no host, e produz um arquivo forense portátil e hasheado adequado para investigação offline em uma estação de trabalho forense.**

PoC Exibindo o Vazamento de Memória

imagem

Execução do Script de Triagem

imagem

Índice

  • Propósito
  • O que o Script Faz
  • Filtragem de Logs com Escopo Temporal
  • Análise Opcional no Host
  • Saída
  • Princípios de Design
  • Notas Importantes
  • Público-Alvo
  • Referências
  • Licença

Propósito

A exploração do MongoBleed deixa artefatos persistentes mínimos e geralmente depende de conexões não autenticadas de alta velocidade e enumeração de metadados.

Este script ajuda os respondentes a:
  • Delimitar a exposição a partir da divulgação do PoC
  • Identificar velocidade suspeita de conexões
  • Detectar indicadores de exfiltração de metadados
  • Preservar evidências do MongoDB baseadas em host e Docker
  • Empacotar artefatos em um formato forense sólido

O que o Script Faz

Coleta de Evidências (Sempre Executada)

  • Coleta informações de configuração e versão do MongoDB
  • Copia logs do MongoDB de sistemas hospedeiros
  • Enumera contêineres Docker executando MongoDB
  • Extrai logs de contêineres, configurações, estado do socket e listagens de FD
  • Captura contexto do sistema (hostname, kernel, timestamps)

Filtragem de Logs com Escopo Temporal

  • Usa um horário fixo de início (2024-12-24) correspondente ao lançamento público do PoC
  • Usa um horário de término dinâmico (horário de execução)
  • Filtra logs estritamente dentro da janela de incidente

Análise Opcional no Host

Se jq estiver instalado:

  • Extrai eventos de conexão e metadados dos logs do MongoDB
  • Agrega conexões por IP de origem
  • Calcula:
    • Total de conexões
    • Proporção de requisições de metadados
    • Velocidade de conexão (por minuto)
  • Sinaliza padrões de exploração de alta confiança

Se jq não estiver instalado:

  • Pula a análise com segurança
  • Preserva todos os artefatos brutos para análise offline

Empacotamento Forense

  • Cria um arquivo .tar.gz compactado de todos os artefatos coletados
  • Gera hashes SHA256 e MD5
  • Produz um pacote de evidência imutável e único pronto para transferência

Saída

O script produz:

  • Um diretório de artefatos estruturado
  • Um arquivo forense compactado
  • Hashes criptográficos para verificação de integridade
  • Toda a análise pode ser reproduzida offline sem reexecutar o script no host afetado.

Layout Pós-Execução (Autoritativo)

imagem

Princípios de Design

  • Coleta primeiro (análise nunca é necessária no alvo)
  • Não destrutivo (operações somente leitura)
  • Defensável (timestamp, hash, reprodutível)
  • Consciente de Docker
  • Dependências mínimas

Notas Importantes

  • Este script é destinado a resposta a incidentes e triagem forense
  • Ele não modifica o estado do MongoDB
  • A detecção é baseada em indicadores comportamentais, não em assinaturas
  • A ausência de achados não garante ausência de comprometimento

Público-Alvo

  • Respondentes a Incidentes
  • Analistas DFIR
  • Engenheiros de SOC
  • Equipes de Segurança em Nuvem
  • Examinadores Forenses Digitais

Referências

Licença

  • Use, modifique e adapte com responsabilidade. Atribuição apreciada.

Footnotes

  1. Pesquisa Original: Caçando o MongoBleed (CVE-2025-14847) por Eric Capuano ↩

  2. PoC do MongoBleed por Joe Desimone ↩

  3. Incidente de Segurança do MongoDB por Kevin Beaumont ↩

Baixar ferramenta