Eric Capuano1 publicou um excelente blog sobre MongoBleed (CVE-2025-14847) e indicadores a serem observados. O PoC de Joe Desimone2 mostra exatamente como o exploit de vazamento de memória funciona e Kevin Beaumont3 tem uma excelente análise sobre a vulnerabilidade (veja a seção de referências para links).
Script de Triagem MongoBleed
O script foca primeiro na aquisição segura de artefatos, seguida por análise opcional no host, e produz um arquivo forense portátil e hasheado adequado para investigação offline em uma estação de trabalho forense.**
PoC Exibindo o Vazamento de Memória
Execução do Script de Triagem
Índice
Propósito
A exploração do MongoBleed deixa artefatos persistentes mínimos e geralmente depende de conexões não autenticadas de alta velocidade e enumeração de metadados.
Este script ajuda os respondentes a:
- Delimitar a exposição a partir da divulgação do PoC
- Identificar velocidade suspeita de conexões
- Detectar indicadores de exfiltração de metadados
- Preservar evidências do MongoDB baseadas em host e Docker
- Empacotar artefatos em um formato forense sólido
O que o Script Faz
Coleta de Evidências (Sempre Executada)
- Coleta informações de configuração e versão do MongoDB
- Copia logs do MongoDB de sistemas hospedeiros
- Enumera contêineres Docker executando MongoDB
- Extrai logs de contêineres, configurações, estado do socket e listagens de FD
- Captura contexto do sistema (hostname, kernel, timestamps)
- Usa um horário fixo de início (2024-12-24) correspondente ao lançamento público do PoC
- Usa um horário de término dinâmico (horário de execução)
- Filtra logs estritamente dentro da janela de incidente
Análise Opcional no Host
Se jq estiver instalado:
- Extrai eventos de conexão e metadados dos logs do MongoDB
- Agrega conexões por IP de origem
- Calcula:
- Total de conexões
- Proporção de requisições de metadados
- Velocidade de conexão (por minuto)
- Sinaliza padrões de exploração de alta confiança
Se jq não estiver instalado:
- Pula a análise com segurança
- Preserva todos os artefatos brutos para análise offline
Empacotamento Forense
- Cria um arquivo .tar.gz compactado de todos os artefatos coletados
- Gera hashes SHA256 e MD5
- Produz um pacote de evidência imutável e único pronto para transferência
Saída
O script produz:
- Um diretório de artefatos estruturado
- Um arquivo forense compactado
- Hashes criptográficos para verificação de integridade
- Toda a análise pode ser reproduzida offline sem reexecutar o script no host afetado.
Layout Pós-Execução (Autoritativo)
Princípios de Design
- Coleta primeiro (análise nunca é necessária no alvo)
- Não destrutivo (operações somente leitura)
- Defensável (timestamp, hash, reprodutível)
- Consciente de Docker
- Dependências mínimas
Notas Importantes
- Este script é destinado a resposta a incidentes e triagem forense
- Ele não modifica o estado do MongoDB
- A detecção é baseada em indicadores comportamentais, não em assinaturas
- A ausência de achados não garante ausência de comprometimento
Público-Alvo
- Respondentes a Incidentes
- Analistas DFIR
- Engenheiros de SOC
- Equipes de Segurança em Nuvem
- Examinadores Forenses Digitais
Referências
Licença
- Use, modifique e adapte com responsabilidade. Atribuição apreciada.