Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
dfir-malware-investigation — Лаборатория цифровой криминалистики и реагирования на инциденты (DFIR) для Spring4Shell (CVE-2022-22965) с симуляцией эксплуатации, Python WAF, обнаружением на основе индикаторов компрометации (IOC) и анализом трафика (PCAP). | Kitploit
Инструменты/GitHubGitHub/suyash-r-k/dfir-malware-investigation
Управление индикаторами компрометации (IOC)Криминалистика памятиАнализ уязвимостейСетевая криминалистикаОбход WAFВеб-безопасностьЦифровая криминалистикаРазведка угрозОбнаружение Вторжений

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Обучение и Образование
Реагирование на Инциденты
Анализ Журналов
GitHubsuyash-r-k/dfir-malware-investigation

dfir-malware-investigation

Лаборатория цифровой криминалистики и реагирования на инциденты (DFIR) для Spring4Shell (CVE-2022-22965) с симуляцией эксплуатации, Python WAF, обнаружением на основе индикаторов компрометации (IOC) и анализом трафика (PCAP).

Репозиторий
57 месяцев назадЕщё не проверено
Поделиться

Лаборатория расследования вредоносного ПО DFIR – Spring4Shell (CVE-2022-22965)

Комплексный проект цифровой криминалистики и реагирования на инциденты (DFIR), который симулирует, обнаруживает и расследует критическую уязвимость Spring4Shell (CVE-2022-22965). Этот проект демонстрирует полный жизненный цикл реагирования на инциденты: от первоначальной компрометации до обнаружения, смягчения последствий и криминалистического анализа.

Симуляция атаки → Захват трафика → Анализ логов → Обнаружение IOC → Блокировка файрволом → Криминалистическое расследование

Создан в качестве портфолио-проекта для blue team / аналитика SOC, демонстрирующего практические навыки защиты.


Обзор проекта

Эта лабораторная среда предоставляет практический опыт применения реальных техник реагирования на инциденты путем воссоздания контролируемого сценария эксплуатации Spring4Shell. Проект охватывает как атакующие, так и защитные аспекты, позволяя специалистам по безопасности понять векторы атак и одновременно реализовать стратегии обнаружения и смягчения.

Ключевые особенности

  • Симуляция эксплойта Spring4Shell – Реалистичная доставка полезной нагрузки RCE через HTTP
  • WAF на Python – Проверка и блокировка запросов в реальном времени
  • Комплексное логирование – Структурированный сбор и анализ логов
  • Механизм обнаружения IOC – Сопоставление с угрозами на основе JSON
  • Сетевая криминалистика – Анализ PCAP с помощью tcpdump и Wireshark
  • – Документация по Volatility3
Методология криминалистики памяти
  • Разведка угроз – Расширенные наборы IOC и привязка к MITRE ATT&CK
  • Модульная архитектура – Чистая, готовая к эксплуатации структура кода

  • Структура репозитория

    root@kitploit:~
    dfir-malware-investigation/
    │
    ├── analysis/          # Detection scripts and PCAP analysis documentation
    ├── firewall/          # Custom WAF implementation and configuration
    ├── iocs/              # IOC definitions and threat intelligence profiles
    ├── tools/             # Attack simulator and vulnerable web application
    ├── screenshots/       # Visual demonstration and evidence
    ├── pcaps/             # Network traffic captures
    ├── logs/              # Application and firewall logs
    └── memory/            # Memory forensics methodology and documentation
    

    Как это работает

    1. Симуляция атаки

    Симулятор атаки отправляет специально сформированный HTTP POST-запрос, эксплуатирующий уязвимость привязки данных Spring Framework:

    root@kitploit:~
    Payload: class.module.classLoader.resources.context.parent.pipeline.first
    Target: /tomcatwar.jsp
    Method: HTTP POST with malicious parameters
    

    Это имитирует реальные попытки эксплуатации уязвимых Spring-приложений.

    2. Уровень защиты файрвола

    Пользовательский брандмауэр веб-приложений на Python перехватывает и анализирует входящие HTTP-запросы:

    • Сопоставление с известными сигнатурами Spring4Shell
    • Блокировка вредоносных полезных нагрузок в реальном времени
    • Возврат кода HTTP 403 Forbidden для заблокированных запросов
    • Логирование всей подозрительной активности для последующего анализа

    3. Механизм обнаружения

    Система обнаружения на основе IOC сканирует логи, используя структурированную информацию об угрозах:

    root@kitploit:~
    Source: iocs/spring4shell.json
    

    Каждое обнаружение включает:

    • Идентификатор CVE и уровень критичности
    • Сигнатуры шаблонов полезных нагрузок
    • Затронутые конечные точки и параметры
    • Рекомендуемые действия по реагированию

    4. Сетевая криминалистика

    Рабочий процесс анализа трафика:

    1. Захват пакетов с помощью tcpdump во время симуляции атаки
    2. Извлечение HTTP-потоков, содержащих попытки эксплуатации
    3. Проверка блокировки файрволом на сетевом уровне
    4. Документирование цепочки доказательств для отчета об инциденте

    Захваченные артефакты включают:

    • Вредоносные заголовки HTTP-запросов
    • Эксплойт-полезную нагрузку в открытом виде
    • Подтверждение ответа файрвола

    5. Методология криминалистики памяти

    Хотя дампы памяти не включены в репозиторий, обширная документация охватывает:

    • Рабочий процесс анализа Volatility3
    • Построение дерева процессов и идентификация подозрительных процессов
    • Анализ сетевых сокетов для обнаружения C2-соединений
    • Извлечение истории команд из артефактов памяти
    • Техники обнаружения внедрения вредоносного ПО

    См. memory/README.md для полной методологии.


    Демонстрация

    Визуальные доказательства полного рабочего процесса атаки и защиты:

    1. Запуск файрвола

    Запуск файрвола Брандмауэр на Python инициализирован и ожидает входящие запросы

    2. Атака заблокирована

    Атака заблокирована Перехват попытки эксплуатации Spring4Shell в реальном времени

    3. Доказательство в логах файрвола

    Лог файрвола Детальное логирование вредоносного запроса с сигнатурами полезной нагрузки

    4. Оповещение об обнаружении

    Оповещение об обнаружении Механизм обнаружения на основе IOC идентифицирует атаку Spring4Shell

    5. Анализ PCAP-трафика

    Анализ PCAP Доказательство попытки эксплуатации и ответа файрвола на сетевом уровне


    Технологический стек

    КомпонентТехнология
    ЯзыкPython 3.x
    Захват сетиtcpdump, Wireshark
    Анализ памятиVolatility3 (документировано)
    Контроль версийGit
    ПлатформаLinux (на базе Arch)
    Веб-фреймворкСимулируемый уязвимый HTTP-сервис (поведение Spring4Shell)

    Продемонстрированные навыки

    Этот проект демонстрирует навыки в:

    • Реагирование на инциденты – Полный жизненный цикл IR от обнаружения до устранения
    • Анализ сетевого трафика – Проверка PCAP и анализ протоколов
    • Разработка правил обнаружения – Создание пользовательских правил и IOC
    • Разведка угроз – Структурированный дизайн IOC и моделирование угроз
    • Инженерия безопасности – Реализация логики WAF/файрвола
    • Криминалистика памяти – Методология анализа Volatility
    • Безопасная разработка – Использование Gitignore, управление секретами, модульный код
    • Документация – Техническое письмо и сохранение доказательств

    Разведка угроз

    Предоставлены два профиля IOC для разных сценариев использования:

    spring4shell.json (Легковесный)

    Компактные правила обнаружения, оптимизированные для сканирования в реальном времени с минимальным количеством ложных срабатываний.

    spring4shell_full.json (Расширенный)

    Расширенный профиль угроз, включающий:

    • Сетевые индикаторы (IP-адреса, домены, user-agent)
    • Хостовые артефакты (пути к файлам, ключи реестра)
    • Индикаторы памяти (шаблоны внедренного кода)
    • Сигнатуры обнаружения (Sigma, YARA, Snort)
    • Ссылки на техники MITRE ATT&CK
    • Шаги сценария реагирования на инциденты

    Начало работы

    Предварительные требования

    root@kitploit:~
    # Убедитесь, что tcpdump доступен для захвата трафика
    sudo apt install tcpdump  # Debian/Ubuntu
    sudo pacman -S tcpdump    # Arch Linux
    

    Быстрый старт

    root@kitploit:~
    # 1. Клонируйте репозиторий
    git clone https://github.com/suyash-R-K/dfir-malware-investigation.git
    cd dfir-malware-investigation
    
    # 2. Запустите файрвол
    cd firewall
    python firewall_rule.py
    
    # 3. В другом терминале запустите симулятор атаки
    cd tools
    python spring4shell_simulator.py
    
    # 4. Проанализируйте результаты
    cd ../analysis
    python detect_spring4shell.py
    

    Подробные инструкции по настройке находятся в подкаталогах каждого модуля.


    Отказ от ответственности

    Этот проект предназначен строго для образовательных целей и авторизованных исследований в области безопасности.

    • Не используйте эти техники в отношении систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения
    • Несанкционированный доступ к компьютерным системам является незаконным в соответствии с CFAA и аналогичными законами по всему миру
    • Автор не несет ответственности за неправомерное использование продемонстрированных инструментов и техник
    • Всегда получайте соответствующее разрешение перед проведением любого тестирования безопасности

    Автор

    Suyesh R K
    Энтузиаст безопасности и DFIR


    Вклад

    Приветствуются вклады! Пожалуйста, не стесняйтесь отправлять вопросы или запросы на включение изменений для:

    • Дополнительных сигнатур IOC
    • Улучшений правил обнаружения
    • Доработок документации
    • Исправлений ошибок

    Дополнительные ресурсы

    • Официальное уведомление CVE-2022-22965
    • Фреймворк MITRE ATT&CK
    • Документация Volatility3
    • Ресурсы SANS DFIR

    Если вы нашли этот проект полезным, пожалуйста, поставьте ему звезду!

    Скачать инструмент