
Лаборатория цифровой криминалистики и реагирования на инциденты (DFIR) для Spring4Shell (CVE-2022-22965) с симуляцией эксплуатации, Python WAF, обнаружением на основе индикаторов компрометации (IOC) и анализом трафика (PCAP).
Комплексный проект цифровой криминалистики и реагирования на инциденты (DFIR), который симулирует, обнаруживает и расследует критическую уязвимость Spring4Shell (CVE-2022-22965). Этот проект демонстрирует полный жизненный цикл реагирования на инциденты: от первоначальной компрометации до обнаружения, смягчения последствий и криминалистического анализа.
Симуляция атаки → Захват трафика → Анализ логов → Обнаружение IOC → Блокировка файрволом → Криминалистическое расследование
Создан в качестве портфолио-проекта для blue team / аналитика SOC, демонстрирующего практические навыки защиты.
Эта лабораторная среда предоставляет практический опыт применения реальных техник реагирования на инциденты путем воссоздания контролируемого сценария эксплуатации Spring4Shell. Проект охватывает как атакующие, так и защитные аспекты, позволяя специалистам по безопасности понять векторы атак и одновременно реализовать стратегии обнаружения и смягчения.
dfir-malware-investigation/
│
├── analysis/ # Detection scripts and PCAP analysis documentation
├── firewall/ # Custom WAF implementation and configuration
├── iocs/ # IOC definitions and threat intelligence profiles
├── tools/ # Attack simulator and vulnerable web application
├── screenshots/ # Visual demonstration and evidence
├── pcaps/ # Network traffic captures
├── logs/ # Application and firewall logs
└── memory/ # Memory forensics methodology and documentation
Симулятор атаки отправляет специально сформированный HTTP POST-запрос, эксплуатирующий уязвимость привязки данных Spring Framework:
Payload: class.module.classLoader.resources.context.parent.pipeline.first
Target: /tomcatwar.jsp
Method: HTTP POST with malicious parameters
Это имитирует реальные попытки эксплуатации уязвимых Spring-приложений.
Пользовательский брандмауэр веб-приложений на Python перехватывает и анализирует входящие HTTP-запросы:
HTTP 403 Forbidden для заблокированных запросовСистема обнаружения на основе IOC сканирует логи, используя структурированную информацию об угрозах:
Source: iocs/spring4shell.json
Каждое обнаружение включает:
Рабочий процесс анализа трафика:
tcpdump во время симуляции атакиЗахваченные артефакты включают:
Хотя дампы памяти не включены в репозиторий, обширная документация охватывает:
См. memory/README.md для полной методологии.
Визуальные доказательства полного рабочего процесса атаки и защиты:
Брандмауэр на Python инициализирован и ожидает входящие запросы
Перехват попытки эксплуатации Spring4Shell в реальном времени
Детальное логирование вредоносного запроса с сигнатурами полезной нагрузки
Механизм обнаружения на основе IOC идентифицирует атаку Spring4Shell
Доказательство попытки эксплуатации и ответа файрвола на сетевом уровне
| Компонент | Технология |
|---|---|
| Язык | Python 3.x |
| Захват сети | tcpdump, Wireshark |
| Анализ памяти | Volatility3 (документировано) |
| Контроль версий | Git |
| Платформа | Linux (на базе Arch) |
| Веб-фреймворк | Симулируемый уязвимый HTTP-сервис (поведение Spring4Shell) |
Этот проект демонстрирует навыки в:
Предоставлены два профиля IOC для разных сценариев использования:
spring4shell.json (Легковесный)Компактные правила обнаружения, оптимизированные для сканирования в реальном времени с минимальным количеством ложных срабатываний.
spring4shell_full.json (Расширенный)Расширенный профиль угроз, включающий:
# Убедитесь, что tcpdump доступен для захвата трафика
sudo apt install tcpdump # Debian/Ubuntu
sudo pacman -S tcpdump # Arch Linux
# 1. Клонируйте репозиторий
git clone https://github.com/suyash-R-K/dfir-malware-investigation.git
cd dfir-malware-investigation
# 2. Запустите файрвол
cd firewall
python firewall_rule.py
# 3. В другом терминале запустите симулятор атаки
cd tools
python spring4shell_simulator.py
# 4. Проанализируйте результаты
cd ../analysis
python detect_spring4shell.py
Подробные инструкции по настройке находятся в подкаталогах каждого модуля.
Этот проект предназначен строго для образовательных целей и авторизованных исследований в области безопасности.
Suyesh R K
Энтузиаст безопасности и DFIR
Приветствуются вклады! Пожалуйста, не стесняйтесь отправлять вопросы или запросы на включение изменений для:
Если вы нашли этот проект полезным, пожалуйста, поставьте ему звезду!