Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
dfir-malware-investigation — Spring4Shell (CVE-2022-22965) laboratório DFIR com simulação de exploit, WAF em Python, detecção baseada em IOC e análise de PCAP. | Kitploit
Ferramentas/GitHubGitHub/suyash-r-k/dfir-malware-investigation
Gerenciamento de Indicadores de Comprometimento (IOC)Forensia de MemóriaAnálise de VulnerabilidadesForensia de RedeBypass de WAFSegurança WebForensia DigitalInteligência de AmeaçasDetecção de Intrusão

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Aprendizado e Educação
Resposta a Incidentes
Análise de Logs
GitHubsuyash-r-k/dfir-malware-investigation

dfir-malware-investigation

Spring4Shell (CVE-2022-22965) laboratório DFIR com simulação de exploit, WAF em Python, detecção baseada em IOC e análise de PCAP.

Ver Repositório
há 6 mesesAinda não revisado

Laboratório de Investigação de Malware DFIR – Spring4Shell (CVE-2022-22965)

Um projeto abrangente de Perícia Digital e Resposta a Incidentes (DFIR) que simula, detecta e investiga a vulnerabilidade crítica Spring4Shell (CVE-2022-22965). Este projeto demonstra o ciclo de vida completo de resposta a incidentes, desde o comprometimento inicial até a detecção, mitigação e análise forense.

Simulação de Ataque → Captura de Rede → Análise de Logs → Detecção de IOC → Mitigação por Firewall → Investigação Forense

Criado como um projeto de portfólio para blue team / analista de SOC, demonstrando habilidades práticas de segurança defensiva.


Visão Geral do Projeto

Este ambiente de laboratório proporciona experiência prática com técnicas reais de resposta a incidentes ao recriar um cenário controlado de exploração do Spring4Shell. O projeto abrange perspectivas ofensivas e defensivas, permitindo que profissionais de segurança entendam os vetores de ataque enquanto implementam estratégias de detecção e mitigação.

Principais Recursos

  • Simulação de Exploração do Spring4Shell – Entrega realista de payload RCE via HTTP
  • WAF Baseado em Python – Inspeção e bloqueio de requisições em tempo real
  • Registro Abrangente de Logs – Pipeline estruturado de coleta e análise de logs
  • Mecanismo de Detecção de IOC – Correspondência de inteligência de ameaças orientada por JSON
  • Perícia Forense de Rede – Análise de PCAP usando tcpdump e Wireshark
  • Fluxo de Trabalho de Perícia de Memória – Documentação da metodologia do Volatility3
  • Inteligência de Ameaças – Conjuntos de IOC estendidos e mapeamento MITRE ATT&CK
  • Arquitetura Modular – Estrutura de código limpa e pronta para produção

Estrutura do Repositório

root@kitploit:~
dfir-malware-investigation/
│
├── analysis/          # Detection scripts and PCAP analysis documentation
├── firewall/          # Custom WAF implementation and configuration
├── iocs/              # IOC definitions and threat intelligence profiles
├── tools/             # Attack simulator and vulnerable web application
├── screenshots/       # Visual demonstration and evidence
├── pcaps/             # Network traffic captures
├── logs/              # Application and firewall logs
└── memory/            # Memory forensics methodology and documentation

Como Funciona

1. Simulação de Ataque

O simulador de ataque envia uma requisição HTTP POST especialmente elaborada que explora a vulnerabilidade de data binding do Spring Framework:

root@kitploit:~
Payload: class.module.classLoader.resources.context.parent.pipeline.first
Target: /tomcatwar.jsp
Method: HTTP POST with malicious parameters

Isso imita tentativas de exploração do mundo real contra aplicações Spring vulneráveis.

2. Camada de Defesa do Firewall

Um Web Application Firewall personalizado baseado em Python intercepta e analisa requisições HTTP recebidas:

  • Correspondência de padrões contra assinaturas Spring4Shell conhecidas
  • Bloqueio em tempo real de payloads maliciosos
  • Retorna HTTP 403 Forbidden para requisições bloqueadas
  • Registra toda atividade suspeita para análise pós-incidente

3. Mecanismo de Detecção

O sistema de detecção baseado em IOC verifica logs usando inteligência de ameaças estruturada:

root@kitploit:~
Source: iocs/spring4shell.json

Cada detecção inclui:

  • Identificador CVE e classificação de severidade
  • Assinaturas de padrões de payload
  • Endpoints e parâmetros afetados
  • Ações de resposta recomendadas

4. Perícia Forense de Rede

Fluxo de trabalho de análise de tráfego:

  1. Capturar pacotes usando tcpdump durante a simulação de ataque
  2. Extrair fluxos HTTP contendo tentativas de exploração
  3. Verificar o comportamento de bloqueio do firewall no nível de rede
  4. Documentar a cadeia de evidências para o relatório de incidentes

Os artefatos capturados incluem:

  • Cabeçalhos de requisição HTTP maliciosos
  • Payload de exploração em texto claro
  • Confirmação da resposta do firewall

5. Metodologia de Perícia Forense de Memória

Embora os dumps de memória não estejam incluídos no repositório, a documentação abrangente cobre:

  • Fluxo de trabalho de análise do Volatility3
  • Enumeração da árvore de processos e identificação de processos suspeitos
  • Análise de sockets de rede para conexões C2
  • Extração do histórico de comandos de artefatos de memória
  • Técnicas de detecção de injeção de malware

Consulte memory/README.md para a metodologia completa.


Demonstração

Evidência visual do fluxo de trabalho completo de ataque e defesa:

1. Firewall em Execução

Firewall Running O firewall baseado em Python inicializado e aguardando requisições recebidas

2. Ataque Bloqueado

Attack Blocked Interceptação em tempo real da tentativa de exploração do Spring4Shell

3. Evidência de Log do Firewall

Firewall Log Registro detalhado da requisição maliciosa com assinaturas de payload

4. Alerta de Detecção

Detection Alert Mecanismo de detecção baseado em IOC identificando o ataque Spring4Shell

5. Análise de Rede via PCAP

PCAP Analysis Prova em nível de rede da tentativa de exploração e da resposta do firewall


Pilha de Tecnologias


Habilidades Demonstradas

Este projeto demonstra proficiência em:

  • Resposta a Incidentes – Ciclo de vida completo de IR, da detecção à remediação
  • Análise de Tráfego de Rede – Inspeção de PCAP e análise de protocolos
  • Engenharia de Detecção – Desenvolvimento de regras personalizadas e criação de IOC
  • Inteligência de Ameaças – Projeto estruturado de IOC e modelagem de ameaças
  • Engenharia de Segurança – Implementação de lógica de WAF/firewall
  • Perícia Forense de Memória – Metodologia de análise com Volatility
  • Desenvolvimento Seguro – Uso de Gitignore, gerenciamento de segredos, código modular
  • Documentação – Redação técnica e preservação de evidências

Inteligência de Ameaças

Dois perfis de IOC são fornecidos para diferentes casos de uso:

spring4shell.json (Leve)

Regras de detecção compactas, otimizadas para varredura em tempo real com o mínimo de falsos positivos.

spring4shell_full.json (Abrangente)

Perfil de ameaça estendido, incluindo:

  • Indicadores de rede (IPs, domínios, user-agents)
  • Artefatos baseados em host (caminhos de arquivo, chaves de registro)
  • Indicadores de memória (padrões de código injetado)
  • Assinaturas de detecção (Sigma, YARA, Snort)
  • Referências a técnicas MITRE ATT&CK
  • Etapas do playbook de resposta a incidentes

Primeiros Passos

Pré-requisitos

root@kitploit:~
# Ensure tcpdump is available for network capture
sudo apt install tcpdump  # Debian/Ubuntu
sudo pacman -S tcpdump    # Arch Linux

Início Rápido

root@kitploit:~
# 1. Clone the repository
git clone https://github.com/suyash-R-K/dfir-malware-investigation.git
cd dfir-malware-investigation

# 2. Start the firewall
cd firewall
python firewall_rule.py

# 3. In another terminal, run the attack simulator
cd tools
python spring4shell_simulator.py

# 4. Analyze the results
cd ../analysis
python detect_spring4shell.py

Instruções detalhadas de configuração estão disponíveis no subdiretório de cada módulo.


Aviso Legal

Este projeto é estritamente para fins educacionais e apenas para pesquisa de segurança autorizada.

  • Não use essas técnicas contra sistemas que você não possui ou para os quais não tem permissão explícita de teste
  • O acesso não autorizado a sistemas de computador é ilegal sob a CFAA e leis similares em todo o mundo
  • O autor não assume responsabilidade pelo uso indevido das ferramentas e técnicas demonstradas aqui
  • Sempre obtenha autorização adequada antes de realizar qualquer teste de segurança

Autor

Suyesh R K
Entusiasta de Segurança e DFIR


Contribuição

Contribuições são bem-vindas! Sinta-se à vontade para enviar issues ou pull requests para:

  • Assinaturas de IOC adicionais
  • Melhorias nas regras de detecção
  • Aprimoramentos na documentação
  • Correções de bugs

Recursos Adicionais

  • Aviso Oficial do CVE-2022-22965
  • Estrutura MITRE ATT&CK
  • Documentação do Volatility3
  • Recursos DFIR da SANS

Se você achar este projeto útil, considere dar uma estrela!

Baixar ferramenta
ComponentTecnologia
LinguagemPython 3.x
Captura de Redetcpdump, Wireshark
Análise de MemóriaVolatility3 (documentado)
Controle de VersãoGit
PlataformaLinux (baseado em Arch)
Framework WebServiço HTTP vulnerável simulado (comportamento Spring4Shell)