Сквозное моделирование обнаружения Android-устройства Drop без root-прав (Casper) с использованием Wazuh SIEM для захвата атак уровня 7, таких как Shellshock (CVE-2014-6271).
Этот проект демонстрирует комплексную лабораторную работу SOC, моделирующую, как несанкционированное Android-устройство без root-прав (Casper Via S), используемое в качестве «подсадного устройства» во внутренней сети, обнаруживается с помощью Wazuh SIEM при запуске критических атак 7-го уровня (сканирование веб-приложений, RCE).
Данный репозиторий демонстрирует объединение мобильного пентеста (Red Team), интеграции журналов SIEM (Blue Team) и создания пользовательских правил (Detection Engineering) для смягчения угрозы «теневого устройства».
Выполнена с помощью nmap --unprivileged с мобильного устройства для обнаружения открытых сервисов. Использовались стандартные TCP Connect сканирования (-sT) из-за ограничений SELinux, препятствующих созданию raw-сокетов на Android-устройствах без root. Целевой сервер Apache был идентифицирован на порту 8080.
Запущено агрессивное сканирование уязвимостей с помощью Nikto против внутреннего IP цели и порта 8080. Nikto пытался замаскировать свою идентичность, одновременно внедряя множество известных полезных нагрузок эксплойтов.
Журнал Apache access.log с цели Windows 10 был принят на сервер Wazuh через развернутый агент.
Захваченная критическая деталь журнала: Хотя Nikto пытался скрыть идентификацию сканера, глубокий анализ журналов Wazuh (правило 31166) успешно обнаружил печально известную полезную нагрузку Shellshock RCE в заголовке запроса.
Это изображение идеально отражает проект: мобильное «подсадное устройство» активно в руке, а за ним панель управления SOC, показывающая оповещения об обнаружении в реальном времени.
На этих изображениях показана конкретная деталь журнала, захваченная Wazuh SIEM, с выделением полезной нагрузки Shellshock, ID CVE и техник MITRE ATT&CK.
В дополнение к встроенным правилам было создано пользовательское правило уровня 12 для идентификации обобщенных шаблонов веб-сканеров от несанкционированных устройств, хотя в данном случае приоритет был отдан конкретному оповещению Shellshock (правило 31166).
