Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2022-22965-Spring4Shell-Security-Operations-Analysis — Всесторонняя симуляция реагирования на инциденты в центре обеспечения безопасности (SOC), демонстрирующая обнаружение угроз, триаж, анализ и смягчение последствий уязвимости Spring4Shell (CVE-2022-22965). | Kitploit
Инструменты/GitHubGitHub/shakur1314/cve-2022-22965-spring4shell-security-operations-analysis
Анализ уязвимостейВеб-безопасностьТестирование на ПроникновениеОбучение и ОбразованиеРеагирование на ИнцидентыАнализ Журналов
GitHubshakur1314/cve-2022-22965-spring4shell-security-operations-analysis

CVE-2022-22965-Spring4Shell-Security-Operations-Analysis

Всесторонняя симуляция реагирования на инциденты в центре обеспечения безопасности (SOC), демонстрирующая обнаружение угроз, триаж, анализ и смягчение последствий уязвимости Spring4Shell (CVE-2022-22965).

Репозиторий
126 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2022-22965 — Анализ операций безопасности Spring4Shell

Панель мониторинга межсетевого экрана

Практическая симуляция Центра операционной безопасности (SOC), в рамках которой я выполнял роль аналитика информационной безопасности, реагирующего на активную попытку эксплуатации уязвимости Spring4Shell. Этот репозиторий документирует полный жизненный цикл реагирования на инцидент — от первоначального обнаружения до анализа и смягчения последствий.

Отказ от ответственности: Этот проект был выполнен в рамках симуляции работы в кибербезопасности на платформе Forage в образовательных целях. Весь анализ проводился в контролируемой, смоделированной среде.


О CVE-2022-22965 (Spring4Shell)

Spring4Shell — это критическая уязвимость удаленного выполнения кода в Spring Framework. Она позволяет злоумышленникам использовать механизм привязки параметров для получения несанкционированного доступа к свойствам Java-классов, что может привести к полному удаленному выполнению кода.

  • Серьезность: Критический (CVSS 9.8)
  • Затронутые версии: Spring Framework 5.3.0–5.3.17, 5.2.0–5.2.19 и более старые
  • Вектор атаки: Вредоносные HTTP POST-запросы, использующие привязку параметров

Задача 1 — Триаж и уведомление об инциденте

Цель: Проанализировать журналы межсетевого экрана для выявления скомпрометированной инфраструктуры, оценить серьезность угрозы и уведомить соответствующую команду.

Анализ журналов межсетевого экрана

Просмотр журналов межсетевого экрана выявил шаблон подозрительных HTTP/1.1 POST-запросов, нацеленных на /tomcatwar.jsp, все из которых содержали цепочки параметров class.module.classLoader — характерный признак эксплуатации Spring4Shell.

Журналы межсетевого экрана

Результаты

ПолеДетали
Затронутая инфраструктураКритические сервисы NBN
Уровень приоритетаP1 — Критический
Вектор атакиCVE-2022-22965 (Spring4Shell)
Текущий статусСервис недоступен; функциональность нарушена
Метка времени обнаружения2022-03-20T03:21:00Z

Уведомление об инциденте

После подтверждения угрозы я составил и отправил уведомление об инциденте команде NBN с точной сводкой ситуации, затронутыми системами и необходимыми немедленными действиями.

Письмо с уведомлением об инциденте команде NBN


Задача 2 — Анализ угроз и смягчение последствий

Цель: Провести более глубокий анализ шаблонов атак, понять механизмы эксплуатации и разработать правила межсетевого экрана для сдерживания угрозы.

Характеристики атаки

Из анализа структуры POST-запросов в журналах межсетевого экрана:

  • Метод запроса: HTTP/1.1 POST
  • Целевой путь: /tomcatwar.jsp
  • Вредоносный параметр: class.module.classLoader.resources.context.parent.pipeline.first.pattern
  • Техника: Манипуляция привязкой параметров для доступа к Java ClassLoader, записи JSP-веб-шелла в каталог Tomcat webapps и установки постоянного удаленного выполнения кода

Предлагаемые правила межсетевого экрана

Использован многоуровневый подход для блокировки атаки на каждом этапе:

ПравилоДействиеОбоснование
Блокировать запросы к конечным точкам *.jspDROPПредотвращает доступ к веб-шеллу
Блокировать POST-запросы, содержащие class.module.classLoader.resources.context.parent.pipeline.firstDROPНапрямую блокирует механизм эксплуатации
Блокировать операции записи в webapps/ROOT/tomcatwar*.jspDENYОстанавливает сохранение веб-шелла

Запрос правил межсетевого экрана

Определив стратегию смягчения, я сообщил необходимые правила межсетевого экрана команде сети с полным техническим контекстом текущей атаки.

Письмо команды NBN сетевым специалистам


Ключевые индикаторы компрометации

  • Наличие цепочек параметров class.module.classLoader в теле HTTP POST-запросов
  • POST-запросы, направленные на /tomcatwar.jsp
  • Попытки записи файлов в каталог webapps Tomcat
  • Манипуляции со свойствами pipeline.first.pattern

Продемонстрированные навыки

  • Анализ журналов межсетевого экрана и распознавание шаблонов трафика
  • Исследование CVE и анализ доказательств концепции
  • Триаж инцидентов и оценка приоритетов
  • Коммуникация с заинтересованными сторонами (техническими и нетехническими)
  • Разработка правил межсетевого экрана и стратегия многоуровневой защиты

Детали симуляции

  • Автор: Shakur OuroGouni
  • Роль: Аналитик информационной безопасности
  • Платформа: Forage
  • Дата завершения: 14 января 2026 г.
Скачать инструмент