
Simulação de ponta a ponta da detecção de um Android Drop Device (Casper) sem root usando o Wazuh SIEM para capturar ataques da Camada 7, como Shellshock (CVE-2014-6271).
Este projeto demonstra um workshop de laboratório SOC de ponta a ponta, simulando como um dispositivo Android não autorizado e sem root (Casper Via S), usado como um "Drop Device" dentro de uma rede interna, é detectado via SIEM Wazuh ao lançar ataques críticos de Camada 7 (Web Scanning, RCE).
Este repositório apresenta a fusão de Testes de Penetração Móvel (Red Team), Integração de Logs SIEM (Blue Team) e Criação de Regras Personalizadas (Detection Engineering) para mitigar a ameaça do "Shadow Device" (Dispositivo Sombra).
Realizado usando nmap --unprivileged a partir do dispositivo móvel para descobrir serviços abertos. Foram utilizadas varreduras padrão TCP Connect (-sT) devido a restrições do SELinux que impedem a criação de sockets brutos em dispositivos Android sem root. O servidor Apache alvo foi identificado na Porta 8080.
Iniciada uma varredura agressiva de vulnerabilidades usando Nikto contra o IP interno e a Porta 8080 do alvo. O Nikto tentou ofuscar sua identidade enquanto injetava numerosos payloads de exploração bem conhecidos.
O access.log do Apache do alvo Windows 10 foi ingerido no Servidor Wazuh por meio do agente implantado.
Detalhe Crítico do Log Capturado: Embora o Nikto tenha tentado ocultar sua identidade de scanner, a análise profunda de logs do Wazuh (Regra 31166) detectou com sucesso o notório payload RCE Shellshock dentro do cabeçalho da requisição.
Esta imagem captura perfeitamente o projeto: o "Drop Device" móvel ativo em mãos e o Painel SOC ao fundo, mostrando os alertas de detecção em tempo real.
Estas imagens mostram o detalhe específico do log capturado pelo SIEM Wazuh, destacando o payload Shellshock, o ID do CVE e as técnicas do MITRE ATT&CK.
Além das regras integradas, uma regra personalizada de Nível 12 foi criada para identificar padrões generalizados de scanners web a partir de dispositivos não autorizados, embora neste caso, o alerta específico de Shellshock (Regra 31166) tenha sido priorizado.
