Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Mobile-Drop-Device-SOC-Detection — Simulação de ponta a ponta da detecção de um Android Drop Device (Casper) sem root usando o Wazuh SIEM para capturar ataques da Camada 7, como Shellshock (CVE-2014-6271). | Kitploit
Ferramentas/GitHubGitHub/v3ng4mxv1p3r/mobile-drop-device-soc-detection
Scanners de VulnerabilidadesExploraçãoTestes de PenetraçãoSegurança MóvelDetecção de IntrusãoAprendizado e EducaçãoRed TeamingResposta a IncidentesLabs e Prática

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHubv3ng4mxv1p3r/mobile-drop-device-soc-detection

Mobile-Drop-Device-SOC-Detection

Simulação de ponta a ponta da detecção de um Android Drop Device (Casper) sem root usando o Wazuh SIEM para capturar ataques da Camada 7, como Shellshock (CVE-2014-6271).

Ver Repositório
1há 3 mesesAinda não revisado

🛡️ Projeto Phantom: Simulação de Detecção SOC com Dispositivo Móvel "Drop Device"

Este projeto demonstra um workshop de laboratório SOC de ponta a ponta, simulando como um dispositivo Android não autorizado e sem root (Casper Via S), usado como um "Drop Device" dentro de uma rede interna, é detectado via SIEM Wazuh ao lançar ataques críticos de Camada 7 (Web Scanning, RCE).

Este repositório apresenta a fusão de Testes de Penetração Móvel (Red Team), Integração de Logs SIEM (Blue Team) e Criação de Regras Personalizadas (Detection Engineering) para mitigar a ameaça do "Shadow Device" (Dispositivo Sombra).

🎯 Objetivos do Projeto (Resumo Executivo)

  1. Vetor de Ataque: Transformação de um dispositivo móvel padrão, sem root, em uma estação funcional de testes de penetração (drop device) usando PRoot Debian sem modificação de hardware (rooting).
  2. Execução: Lançamento de reconhecimento "não privilegiado" (Nmap) e ataques agressivos em camada de aplicação (Nikto) contra um servidor web alvo (Windows 10 / Apache) na porta não padrão 8080.
  3. Detecção e Resposta: Configuração do SIEM Wazuh para ingerir os logs do servidor web alvo e identificar automaticamente padrões críticos de exploração, especificamente o payload RCE Shellshock (CVE-2014-6271), mapeado para as táticas do MITRE ATT&CK.

🏗️ Arquitetura e Topologia do Laboratório

  • Unidade Atacante (Drop Device): Casper Via S (Android) -> Contêiner PRoot Debian -> Termux via túnel SSH.
  • Sistema Alvo: Host Windows 10 (IP: 192.168.x.x) executando o XAMPP Apache Web Server (Porta: 8080).
  • Monitoramento de Segurança (SOC): Servidor Wazuh no Ubuntu 22.04 (IP: 192.168.x.x) com o Agente Wazuh implantado no Alvo.

⚔️ Etapas Operacionais

1. Reconhecimento (Red Team)

Realizado usando nmap --unprivileged a partir do dispositivo móvel para descobrir serviços abertos. Foram utilizadas varreduras padrão TCP Connect (-sT) devido a restrições do SELinux que impedem a criação de sockets brutos em dispositivos Android sem root. O servidor Apache alvo foi identificado na Porta 8080.

2. Exploração/Varredura (Red Team)

Iniciada uma varredura agressiva de vulnerabilidades usando Nikto contra o IP interno e a Porta 8080 do alvo. O Nikto tentou ofuscar sua identidade enquanto injetava numerosos payloads de exploração bem conhecidos.

3. Detecção e Resposta a Incidentes (Blue Team/SOC)

O access.log do Apache do alvo Windows 10 foi ingerido no Servidor Wazuh por meio do agente implantado.

Detalhe Crítico do Log Capturado: Embora o Nikto tenha tentado ocultar sua identidade de scanner, a análise profunda de logs do Wazuh (Regra 31166) detectou com sucesso o notório payload RCE Shellshock dentro do cabeçalho da requisição.

  • Nível do Alerta: 6 (Elevado)
  • ID da Regra: 31166 (tentativa de ataque Shellshock)
  • CVE: CVE-2014-6271
  • Tática MITRE ATT&CK: T1190 (Exploit Public-Facing Application)
  • IP de Origem: 192.168.x.x (O Drop Device Casper)

📸 Evidências e Visualização

A. Visão Geral do Monitoramento SOC

Esta imagem captura perfeitamente o projeto: o "Drop Device" móvel ativo em mãos e o Painel SOC ao fundo, mostrando os alertas de detecção em tempo real.

phonelog2

B. Prova Técnica da Detecção

Estas imagens mostram o detalhe específico do log capturado pelo SIEM Wazuh, destacando o payload Shellshock, o ID do CVE e as técnicas do MITRE ATT&CK.

Wazuh_Shellshock_CVE_Detection

C. Engenharia de Detecção (Bônus)

Além das regras integradas, uma regra personalizada de Nível 12 foi criada para identificar padrões generalizados de scanners web a partir de dispositivos não autorizados, embora neste caso, o alerta específico de Shellshock (Regra 31166) tenha sido priorizado.

Custom_Wazuh_Rule_Creation
Baixar ferramenta