
Spring4Shell (CVE-2022-22965) laboratório DFIR com simulação de exploit, WAF em Python, detecção baseada em IOC e análise de PCAP.
Um projeto abrangente de Perícia Digital e Resposta a Incidentes (DFIR) que simula, detecta e investiga a vulnerabilidade crítica Spring4Shell (CVE-2022-22965). Este projeto demonstra o ciclo de vida completo de resposta a incidentes, desde o comprometimento inicial até a detecção, mitigação e análise forense.
Simulação de Ataque → Captura de Rede → Análise de Logs → Detecção de IOC → Mitigação por Firewall → Investigação Forense
Criado como um projeto de portfólio para blue team / analista de SOC, demonstrando habilidades práticas de segurança defensiva.
Este ambiente de laboratório proporciona experiência prática com técnicas reais de resposta a incidentes ao recriar um cenário controlado de exploração do Spring4Shell. O projeto abrange perspectivas ofensivas e defensivas, permitindo que profissionais de segurança entendam os vetores de ataque enquanto implementam estratégias de detecção e mitigação.
dfir-malware-investigation/
│
├── analysis/ # Detection scripts and PCAP analysis documentation
├── firewall/ # Custom WAF implementation and configuration
├── iocs/ # IOC definitions and threat intelligence profiles
├── tools/ # Attack simulator and vulnerable web application
├── screenshots/ # Visual demonstration and evidence
├── pcaps/ # Network traffic captures
├── logs/ # Application and firewall logs
└── memory/ # Memory forensics methodology and documentation
O simulador de ataque envia uma requisição HTTP POST especialmente elaborada que explora a vulnerabilidade de data binding do Spring Framework:
Payload: class.module.classLoader.resources.context.parent.pipeline.first
Target: /tomcatwar.jsp
Method: HTTP POST with malicious parameters
Isso imita tentativas de exploração do mundo real contra aplicações Spring vulneráveis.
Um Web Application Firewall personalizado baseado em Python intercepta e analisa requisições HTTP recebidas:
HTTP 403 Forbidden para requisições bloqueadasO sistema de detecção baseado em IOC verifica logs usando inteligência de ameaças estruturada:
Source: iocs/spring4shell.json
Cada detecção inclui:
Fluxo de trabalho de análise de tráfego:
tcpdump durante a simulação de ataqueOs artefatos capturados incluem:
Embora os dumps de memória não estejam incluídos no repositório, a documentação abrangente cobre:
Consulte memory/README.md para a metodologia completa.
Evidência visual do fluxo de trabalho completo de ataque e defesa:
O firewall baseado em Python inicializado e aguardando requisições recebidas
Interceptação em tempo real da tentativa de exploração do Spring4Shell
Registro detalhado da requisição maliciosa com assinaturas de payload
Mecanismo de detecção baseado em IOC identificando o ataque Spring4Shell
Prova em nível de rede da tentativa de exploração e da resposta do firewall
Este projeto demonstra proficiência em:
Dois perfis de IOC são fornecidos para diferentes casos de uso:
spring4shell.json (Leve)Regras de detecção compactas, otimizadas para varredura em tempo real com o mínimo de falsos positivos.
spring4shell_full.json (Abrangente)Perfil de ameaça estendido, incluindo:
# Ensure tcpdump is available for network capture
sudo apt install tcpdump # Debian/Ubuntu
sudo pacman -S tcpdump # Arch Linux
# 1. Clone the repository
git clone https://github.com/suyash-R-K/dfir-malware-investigation.git
cd dfir-malware-investigation
# 2. Start the firewall
cd firewall
python firewall_rule.py
# 3. In another terminal, run the attack simulator
cd tools
python spring4shell_simulator.py
# 4. Analyze the results
cd ../analysis
python detect_spring4shell.py
Instruções detalhadas de configuração estão disponíveis no subdiretório de cada módulo.
Este projeto é estritamente para fins educacionais e apenas para pesquisa de segurança autorizada.
Suyesh R K
Entusiasta de Segurança e DFIR
Contribuições são bem-vindas! Sinta-se à vontade para enviar issues ou pull requests para:
Se você achar este projeto útil, considere dar uma estrela!
| Component | Tecnologia |
|---|
| Linguagem | Python 3.x |
| Captura de Rede | tcpdump, Wireshark |
| Análise de Memória | Volatility3 (documentado) |
| Controle de Versão | Git |
| Plataforma | Linux (baseado em Arch) |
| Framework Web | Serviço HTTP vulnerável simulado (comportamento Spring4Shell) |