
Uma simulação abrangente de resposta a incidentes de um Centro de Operações de Segurança (SOC) demonstrando detecção, triagem, análise e mitigação da vulnerabilidade Spring4Shell (CVE-2022-22965).

Uma simulação prática de um Centro de Operações de Segurança (SOC) onde atuei como Analista de Segurança da Informação respondendo a uma tentativa ativa de exploração do Spring4Shell. Este repositório documenta todo o ciclo de vida da resposta a incidentes — desde a deteção inicial até à análise e mitigação.
Aviso: Este projeto foi realizado como parte de uma simulação de trabalho na área de cibersegurança na Forage para fins educacionais. Toda a análise foi conduzida num ambiente controlado e simulado.
O Spring4Shell é uma vulnerabilidade crítica de execução remota de código no Spring Framework. Permite que atacantes explorem o mecanismo de vinculação de parâmetros para obter acesso não autorizado a propriedades de classes Java, o que pode levar à execução remota total de código.
Objetivo: Analisar os registos do firewall para identificar a infraestrutura comprometida, avaliar a gravidade da ameaça e notificar a equipa adequada.
A análise dos registos do firewall revelou um padrão de pedidos HTTP/1.1 POST suspeitos direcionados a /tomcatwar.jsp, todos contendo cadeias de parâmetros class.module.classLoader — o indicador característico da exploração do Spring4Shell.

| Campo | Detalhe |
|---|---|
| Infraestrutura Afetada | Serviços críticos da NBN |
| Nível de Prioridade | P1 — Crítico |
| Vetor de Ataque | CVE-2022-22965 (Spring4Shell) |
| Estado Atual | Serviço indisponível; funcionalidade comprometida |
| Timestamp da Deteção | 2022-03-20T03:21:00Z |
Após confirmar a ameaça, redigi e enviei uma notificação de incidente para a equipa da NBN com um resumo preciso da situação, sistemas afetados e ações imediatas necessárias.

Objetivo: Conduzir uma análise mais aprofundada dos padrões de ataque, compreender os mecanismos de exploração e desenvolver regras de firewall para conter a ameaça.
A partir da análise da estrutura dos pedidos POST nos registos do firewall:
/tomcatwar.jspclass.module.classLoader.resources.context.parent.pipeline.first.patternFoi utilizada uma abordagem em múltiplas camadas para bloquear o ataque em cada etapa:
| Regra | Ação | Justificativa |
|---|---|---|
Bloquear pedidos para endpoints *.jsp | DROP | Impede o acesso ao webshell |
Bloquear pedidos POST que contenham class.module.classLoader.resources.context.parent.pipeline.first | DROP | Bloqueia diretamente o mecanismo de exploração |
Bloquear operações de escrita em webapps/ROOT/tomcatwar*.jsp | DENY | Interrompe a persistência do webshell |
Após definir a estratégia de mitigação, comuniquei as regras de firewall necessárias à equipa de Rede com todo o contexto técnico sobre o ataque em curso.

class.module.classLoader presentes em dados HTTP POST/tomcatwar.jsppipeline.first.pattern