Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
dfir-malware-investigation — Spring4Shell (CVE-2022-22965) laboratório DFIR com simulação de exploit, WAF em Python, detecção baseada em IOC e análise de PCAP. | Kitploit
Ferramentas/GitHubGitHub/suyash-r-k/dfir-malware-investigation
Gerenciamento de Indicadores de Comprometimento (IOC)Forensia de MemóriaAnálise de VulnerabilidadesForensia de RedeBypass de WAFSegurança WebForensia DigitalInteligência de AmeaçasDetecção de Intrusão

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Aprendizado e Educação
Resposta a Incidentes
Análise de Logs
GitHubsuyash-r-k/dfir-malware-investigation

dfir-malware-investigation

Spring4Shell (CVE-2022-22965) laboratório DFIR com simulação de exploit, WAF em Python, detecção baseada em IOC e análise de PCAP.

Ver Repositório
5há 7 mesesAinda não revisado
Compartilhar

Laboratório de Investigação de Malware DFIR – Spring4Shell (CVE-2022-22965)

Um projeto abrangente de Perícia Digital e Resposta a Incidentes (DFIR) que simula, detecta e investiga a vulnerabilidade crítica Spring4Shell (CVE-2022-22965). Este projeto demonstra o ciclo de vida completo de resposta a incidentes, desde o comprometimento inicial até a detecção, mitigação e análise forense.

Simulação de Ataque → Captura de Rede → Análise de Logs → Detecção de IOC → Mitigação por Firewall → Investigação Forense

Criado como um projeto de portfólio para blue team / analista de SOC, demonstrando habilidades práticas de segurança defensiva.


Visão Geral do Projeto

Este ambiente de laboratório proporciona experiência prática com técnicas reais de resposta a incidentes ao recriar um cenário controlado de exploração do Spring4Shell. O projeto abrange perspectivas ofensivas e defensivas, permitindo que profissionais de segurança entendam os vetores de ataque enquanto implementam estratégias de detecção e mitigação.

Principais Recursos

  • Simulação de Exploração do Spring4Shell – Entrega realista de payload RCE via HTTP
  • WAF Baseado em Python – Inspeção e bloqueio de requisições em tempo real
  • Registro Abrangente de Logs – Pipeline estruturado de coleta e análise de logs
  • Mecanismo de Detecção de IOC – Correspondência de inteligência de ameaças orientada por JSON
  • Perícia Forense de Rede – Análise de PCAP usando tcpdump e Wireshark
  • Fluxo de Trabalho de Perícia de Memória – Documentação da metodologia do Volatility3
  • Inteligência de Ameaças – Conjuntos de IOC estendidos e mapeamento MITRE ATT&CK
  • Arquitetura Modular – Estrutura de código limpa e pronta para produção

  • Estrutura do Repositório

    root@kitploit:~
    dfir-malware-investigation/
    │
    ├── analysis/          # Detection scripts and PCAP analysis documentation
    ├── firewall/          # Custom WAF implementation and configuration
    ├── iocs/              # IOC definitions and threat intelligence profiles
    ├── tools/             # Attack simulator and vulnerable web application
    ├── screenshots/       # Visual demonstration and evidence
    ├── pcaps/             # Network traffic captures
    ├── logs/              # Application and firewall logs
    └── memory/            # Memory forensics methodology and documentation
    

    Como Funciona

    1. Simulação de Ataque

    O simulador de ataque envia uma requisição HTTP POST especialmente elaborada que explora a vulnerabilidade de data binding do Spring Framework:

    root@kitploit:~
    Payload: class.module.classLoader.resources.context.parent.pipeline.first
    Target: /tomcatwar.jsp
    Method: HTTP POST with malicious parameters
    

    Isso imita tentativas de exploração do mundo real contra aplicações Spring vulneráveis.

    2. Camada de Defesa do Firewall

    Um Web Application Firewall personalizado baseado em Python intercepta e analisa requisições HTTP recebidas:

    • Correspondência de padrões contra assinaturas Spring4Shell conhecidas
    • Bloqueio em tempo real de payloads maliciosos
    • Retorna HTTP 403 Forbidden para requisições bloqueadas
    • Registra toda atividade suspeita para análise pós-incidente

    3. Mecanismo de Detecção

    O sistema de detecção baseado em IOC verifica logs usando inteligência de ameaças estruturada:

    root@kitploit:~
    Source: iocs/spring4shell.json
    

    Cada detecção inclui:

    • Identificador CVE e classificação de severidade
    • Assinaturas de padrões de payload
    • Endpoints e parâmetros afetados
    • Ações de resposta recomendadas

    4. Perícia Forense de Rede

    Fluxo de trabalho de análise de tráfego:

    1. Capturar pacotes usando tcpdump durante a simulação de ataque
    2. Extrair fluxos HTTP contendo tentativas de exploração
    3. Verificar o comportamento de bloqueio do firewall no nível de rede
    4. Documentar a cadeia de evidências para o relatório de incidentes

    Os artefatos capturados incluem:

    • Cabeçalhos de requisição HTTP maliciosos
    • Payload de exploração em texto claro
    • Confirmação da resposta do firewall

    5. Metodologia de Perícia Forense de Memória

    Embora os dumps de memória não estejam incluídos no repositório, a documentação abrangente cobre:

    • Fluxo de trabalho de análise do Volatility3
    • Enumeração da árvore de processos e identificação de processos suspeitos
    • Análise de sockets de rede para conexões C2
    • Extração do histórico de comandos de artefatos de memória
    • Técnicas de detecção de injeção de malware

    Consulte memory/README.md para a metodologia completa.


    Demonstração

    Evidência visual do fluxo de trabalho completo de ataque e defesa:

    1. Firewall em Execução

    Firewall Running O firewall baseado em Python inicializado e aguardando requisições recebidas

    2. Ataque Bloqueado

    Attack Blocked Interceptação em tempo real da tentativa de exploração do Spring4Shell

    3. Evidência de Log do Firewall

    Firewall Log Registro detalhado da requisição maliciosa com assinaturas de payload

    4. Alerta de Detecção

    Detection Alert Mecanismo de detecção baseado em IOC identificando o ataque Spring4Shell

    5. Análise de Rede via PCAP

    PCAP Analysis Prova em nível de rede da tentativa de exploração e da resposta do firewall


    Pilha de Tecnologias

    ComponentTecnologia
    LinguagemPython 3.x
    Captura de Redetcpdump, Wireshark
    Análise de MemóriaVolatility3 (documentado)
    Controle de VersãoGit
    PlataformaLinux (baseado em Arch)
    Framework WebServiço HTTP vulnerável simulado (comportamento Spring4Shell)

    Habilidades Demonstradas

    Este projeto demonstra proficiência em:

    • Resposta a Incidentes – Ciclo de vida completo de IR, da detecção à remediação
    • Análise de Tráfego de Rede – Inspeção de PCAP e análise de protocolos
    • Engenharia de Detecção – Desenvolvimento de regras personalizadas e criação de IOC
    • Inteligência de Ameaças – Projeto estruturado de IOC e modelagem de ameaças
    • Engenharia de Segurança – Implementação de lógica de WAF/firewall
    • Perícia Forense de Memória – Metodologia de análise com Volatility
    • Desenvolvimento Seguro – Uso de Gitignore, gerenciamento de segredos, código modular
    • Documentação – Redação técnica e preservação de evidências

    Inteligência de Ameaças

    Dois perfis de IOC são fornecidos para diferentes casos de uso:

    spring4shell.json (Leve)

    Regras de detecção compactas, otimizadas para varredura em tempo real com o mínimo de falsos positivos.

    spring4shell_full.json (Abrangente)

    Perfil de ameaça estendido, incluindo:

    • Indicadores de rede (IPs, domínios, user-agents)
    • Artefatos baseados em host (caminhos de arquivo, chaves de registro)
    • Indicadores de memória (padrões de código injetado)
    • Assinaturas de detecção (Sigma, YARA, Snort)
    • Referências a técnicas MITRE ATT&CK
    • Etapas do playbook de resposta a incidentes

    Primeiros Passos

    Pré-requisitos

    root@kitploit:~
    # Ensure tcpdump is available for network capture
    sudo apt install tcpdump  # Debian/Ubuntu
    sudo pacman -S tcpdump    # Arch Linux
    

    Início Rápido

    root@kitploit:~
    # 1. Clone the repository
    git clone https://github.com/suyash-R-K/dfir-malware-investigation.git
    cd dfir-malware-investigation
    
    # 2. Start the firewall
    cd firewall
    python firewall_rule.py
    
    # 3. In another terminal, run the attack simulator
    cd tools
    python spring4shell_simulator.py
    
    # 4. Analyze the results
    cd ../analysis
    python detect_spring4shell.py
    

    Instruções detalhadas de configuração estão disponíveis no subdiretório de cada módulo.


    Aviso Legal

    Este projeto é estritamente para fins educacionais e apenas para pesquisa de segurança autorizada.

    • Não use essas técnicas contra sistemas que você não possui ou para os quais não tem permissão explícita de teste
    • O acesso não autorizado a sistemas de computador é ilegal sob a CFAA e leis similares em todo o mundo
    • O autor não assume responsabilidade pelo uso indevido das ferramentas e técnicas demonstradas aqui
    • Sempre obtenha autorização adequada antes de realizar qualquer teste de segurança

    Autor

    Suyesh R K
    Entusiasta de Segurança e DFIR


    Contribuição

    Contribuições são bem-vindas! Sinta-se à vontade para enviar issues ou pull requests para:

    • Assinaturas de IOC adicionais
    • Melhorias nas regras de detecção
    • Aprimoramentos na documentação
    • Correções de bugs

    Recursos Adicionais

    • Aviso Oficial do CVE-2022-22965
    • Estrutura MITRE ATT&CK
    • Documentação do Volatility3
    • Recursos DFIR da SANS

    Se você achar este projeto útil, considere dar uma estrela!

    Baixar ferramenta