Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
zeek-caldera-detector — Детектор Mitre Caldera на основе Zeek. | Kitploit
Инструменты/GitHubGitHub/corelight/zeek-caldera-detector
Сетевая безопасностьКомандование и УправлениеРазведка угрозОбнаружение ВторженийОбнаружение Аномалий
GitHubcorelight/zeek-caldera-detector

zeek-caldera-detector

Детектор Mitre Caldera на основе Zeek.

Репозиторий
2611 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

zeek-caldera-detector

zeek-caldera-detector — это пакет на основе Zeek для обнаружения маяков (beacons) Caldera и загрузок агентов. Он предназначен для выявления подозрительной активности, связанной с C2-фреймворками Caldera, включая Sandcat, Ragdoll и Manx.

Этот пакет предоставляет надёжные механизмы для мониторинга HTTP-трафика, обнаружения паттернов маяков и выявления подозрительных загрузок файлов на основе заданных индикаторов.

Возможности

  • Обнаружение C2 Caldera:
    • Обнаруживает HTTP-маяки (Sandcat, Ragdoll и Manx) на основе уникальных путей URI и строк User-Agent.
    • Распознаёт активность Manx C2 на основе TCP и UDP с помощью сигнатур Zeek.
  • Обнаружение подозрительных загрузок файлов:
  • Отслеживает подозрительные имена файлов (например, sandcat.go, manx.go, ragdoll.py) в HTTP-заголовках.
  • Генерирует оповещения при загрузке этих файлов, включая информацию о платформе и User-Agent.

Как это работает

Модуль использует следующие механизмы для обнаружения:

  1. HTTP-заголовки и сообщения:
    • Отслеживает HTTP-заголовки и полезную нагрузку на предмет индикаторов активности Caldera.
    • Проверяет конкретные имена файлов, платформы и строки User-Agent в трафике загрузок.
  2. Сигнатуры Zeek:
    • Определяет активность C2 по TCP и UDP на основе паттернов полезной нагрузки в сетевом трафике.
    • Включает поддержку как активных C2-команд, так и обнаружения ответов.

Пример

Запуск предоставленного файла sandcat.pcap из каталога testing/Traces через эту логику приводит к следующим оповещениям:

root@kitploit:~
#separator \x09
#set_separator	,
#empty_field	(empty)
#unset_field	-
#path	notice
#open	2025-01-22-21-21-11
#fields	ts	uid	id.orig_h	id.orig_p	id.resp_h	id.resp_p	fuid	file_mime_type	file_desc	proto	note	msg	sub	src	dst	p	n	peer_descr	actions	email_dest	suppress_for	remote_location.country_code	remote_location.region	remote_location.city	remote_location.latitude	remote_location.longitude
#types	time	string	addr	port	addr	port	string	string	string	enum	enum	string	string	addr	addr	port	count	string	set[enum]	set[string]	interval	string	string	string	double	double
1734546921.034784	CHhAvVGS1DHFjwGM9	172.18.0.3	58326	172.18.0.2	8888	-	-	-	tcp	Caldera::SuspiciousFileDownload	Caldera file download detected: file 'sandcat.go', platform 'linux', User-Agent 'curl/7.68.0'	-	172.18.0.3	172.18.0.2	8888	-	-	Notice::ACTION_LOG	(empty)	3600.000000	-	-	-	-	-
1734546938.807708	C4J4Th3PJpwUYZZ6gc	172.18.0.3	35540	172.18.0.2	8888	-	-	-	tcp	Caldera::C2Detected	Potential Sandcat beacon detected to /beacon with User-Agent 'Go-http-client/1.1'	-	172.18.0.3	172.18.0.2	8888	-	-	Notice::ACTION_LOG	(empty)	3600.000000	-	-	-	-	-
#close	2025-01-22-21-21-11

Вклад

Вклад приветствуется! Пожалуйста, откройте issue или отправьте pull request для исправления ошибок, улучшений или предложений новых функций.

Лицензия

Этот проект лицензирован под лицензией MIT. Подробности см. в файле COPYING.

Скачать инструмент