Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Mobile-Drop-Device-SOC-Detection — Simulação de ponta a ponta da detecção de um Android Drop Device (Casper) sem root usando o Wazuh SIEM para capturar ataques da Camada 7, como Shellshock (CVE-2014-6271). | Kitploit
Ferramentas/GitHubGitHub/v3ng4mxv1p3r/mobile-drop-device-soc-detection
Scanners de VulnerabilidadesExploraçãoTestes de PenetraçãoSegurança MóvelDetecção de IntrusãoAprendizado e EducaçãoRed TeamingResposta a IncidentesLabs e Prática
GitHubv3ng4mxv1p3r/mobile-drop-device-soc-detection

Mobile-Drop-Device-SOC-Detection

Simulação de ponta a ponta da detecção de um Android Drop Device (Casper) sem root usando o Wazuh SIEM para capturar ataques da Camada 7, como Shellshock (CVE-2014-6271).

Ver Repositório
13há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🛡️ Projeto Phantom: Simulação de Detecção SOC com Dispositivo Móvel "Drop Device"

Este projeto demonstra um workshop de laboratório SOC de ponta a ponta, simulando como um dispositivo Android não autorizado e sem root (Casper Via S), usado como um "Drop Device" dentro de uma rede interna, é detectado via SIEM Wazuh ao lançar ataques críticos de Camada 7 (Web Scanning, RCE).

Este repositório apresenta a fusão de Testes de Penetração Móvel (Red Team), Integração de Logs SIEM (Blue Team) e Criação de Regras Personalizadas (Detection Engineering) para mitigar a ameaça do "Shadow Device" (Dispositivo Sombra).

🎯 Objetivos do Projeto (Resumo Executivo)

  1. Vetor de Ataque: Transformação de um dispositivo móvel padrão, sem root, em uma estação funcional de testes de penetração (drop device) usando PRoot Debian sem modificação de hardware (rooting).
  2. Execução: Lançamento de reconhecimento "não privilegiado" (Nmap) e ataques agressivos em camada de aplicação (Nikto) contra um servidor web alvo (Windows 10 / Apache) na porta não padrão 8080.
  3. Detecção e Resposta: Configuração do SIEM Wazuh para ingerir os logs do servidor web alvo e identificar automaticamente padrões críticos de exploração, especificamente o payload RCE Shellshock (CVE-2014-6271), mapeado para as táticas do MITRE ATT&CK.

🏗️ Arquitetura e Topologia do Laboratório

  • Unidade Atacante (Drop Device): Casper Via S (Android) -> Contêiner PRoot Debian -> Termux via túnel SSH.
  • Sistema Alvo: Host Windows 10 (IP: 192.168.x.x) executando o XAMPP Apache Web Server (Porta: 8080).
  • Monitoramento de Segurança (SOC): Servidor Wazuh no Ubuntu 22.04 (IP: 192.168.x.x) com o Agente Wazuh implantado no Alvo.
  • ⚔️ Etapas Operacionais

    1. Reconhecimento (Red Team)

    Realizado usando nmap --unprivileged a partir do dispositivo móvel para descobrir serviços abertos. Foram utilizadas varreduras padrão TCP Connect (-sT) devido a restrições do SELinux que impedem a criação de sockets brutos em dispositivos Android sem root. O servidor Apache alvo foi identificado na Porta 8080.

    2. Exploração/Varredura (Red Team)

    Iniciada uma varredura agressiva de vulnerabilidades usando Nikto contra o IP interno e a Porta 8080 do alvo. O Nikto tentou ofuscar sua identidade enquanto injetava numerosos payloads de exploração bem conhecidos.

    3. Detecção e Resposta a Incidentes (Blue Team/SOC)

    O access.log do Apache do alvo Windows 10 foi ingerido no Servidor Wazuh por meio do agente implantado.

    Detalhe Crítico do Log Capturado: Embora o Nikto tenha tentado ocultar sua identidade de scanner, a análise profunda de logs do Wazuh (Regra 31166) detectou com sucesso o notório payload RCE Shellshock dentro do cabeçalho da requisição.

    • Nível do Alerta: 6 (Elevado)
    • ID da Regra: 31166 (tentativa de ataque Shellshock)
    • CVE: CVE-2014-6271
    • Tática MITRE ATT&CK: T1190 (Exploit Public-Facing Application)
    • IP de Origem: 192.168.x.x (O Drop Device Casper)

    📸 Evidências e Visualização

    A. Visão Geral do Monitoramento SOC

    Esta imagem captura perfeitamente o projeto: o "Drop Device" móvel ativo em mãos e o Painel SOC ao fundo, mostrando os alertas de detecção em tempo real.

    phonelog2

    B. Prova Técnica da Detecção

    Estas imagens mostram o detalhe específico do log capturado pelo SIEM Wazuh, destacando o payload Shellshock, o ID do CVE e as técnicas do MITRE ATT&CK.

    Wazuh_Shellshock_CVE_Detection

    C. Engenharia de Detecção (Bônus)

    Além das regras integradas, uma regra personalizada de Nível 12 foi criada para identificar padrões generalizados de scanners web a partir de dispositivos não autorizados, embora neste caso, o alerta específico de Shellshock (Regra 31166) tenha sido priorizado.

    Custom_Wazuh_Rule_Creation
    Baixar ferramenta