Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
MongoBleed-DFIR-Triage-Script-CVE-2025-14847 — 该脚本首先专注于安全的工件获取,随后进行可选的主机分析,并生成一个便携式、带哈希值的取证归档,适用于在取证工作站上进行离线调查。 | Kitploit
工具/GitHubGitHub/jemhadar/mongobleed-dfir-triage-script-cve-2025-14847
容器安全漏洞分析取证分析数字取证威胁情报事件响应数据库安全日志分析
GitHub

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
jemhadar/mongobleed-dfir-triage-script-cve-2025-14847

MongoBleed-DFIR-Triage-Script-CVE-2025-14847

该脚本首先专注于安全的工件获取,随后进行可选的主机分析,并生成一个便携式、带哈希值的取证归档,适用于在取证工作站上进行离线调查。

查看仓库
258个月前尚未审核

CVE-2025-14847

Eric Capuano1 发表了一篇关于 MongoBleed (CVE-2025-14847) 及其排查指标的优秀博客。Joe Desimone2 的 PoC 精确展示了内存泄漏漏洞的利用方式,Kevin Beaumont3 则对漏洞进行了出色的分析(详情见参考文献部分)。

MongoBleed 分类脚本

该脚本首先专注于安全的工件采集,随后进行可选的本地分析,并生成一个便携、带哈希值的取证归档文件,适合在取证工作站上离线分析。**

展示内存泄漏的 PoC

image

分类脚本运行截图

image

目录

  • 目标
  • 脚本功能
  • 时间范围日志过滤
  • 可选本地分析
  • 输出
  • 设计原则
  • 重要说明
  • 目标受众
  • 参考文献
  • 许可证

目标

MongoBleed 的利用行为留下的持久性工件极少,通常依赖于高速率的未经身份验证连接和元数据枚举。

本脚本旨在帮助应急响应人员:
  • 从 PoC 公开披露起界定暴露范围
  • 识别可疑的连接速率
  • 检测元数据泄露指标
  • 保留主机和基于 Docker 的 MongoDB 证据
  • 以取证安全格式打包工件

脚本功能

证据采集(始终运行)

  • 收集 MongoDB 配置和版本信息
  • 从主机系统复制 MongoDB 日志
  • 枚举运行 MongoDB 的 Docker 容器
  • 提取容器日志、配置、套接字状态和文件描述符列表
  • 捕获系统上下文(主机名、内核、时间戳)

时间范围日志过滤

  • 使用固定的起始时间(2024-12-24),对应公开 PoC 发布时间
  • 使用动态的结束时间(执行时间)
  • 严格筛选事件窗口内的日志

可选本地分析

如果安装了 jq:

  • 从 MongoDB 日志中提取连接和元数据事件
  • 按源 IP 汇总连接
  • 计算:
    • 总连接数
    • 元数据请求比例
    • 连接速率(每分钟)
  • 标记高置信度的利用模式

如果未安装 jq:

  • 安全跳过分析
  • 保留所有原始工件供离线分析

取证打包

  • 创建所有收集工件的压缩 .tar.gz 归档
  • 生成 SHA256 和 MD5 哈希值
  • 生成一个不可变的、可直接传输的证据包

输出

脚本生成:

  • 结构化的工件目录
  • 压缩的取证归档文件
  • 用于完整性校验的哈希值
  • 所有分析均可离线复现,无需在受影响主机上重新运行脚本。
  • 执行后的目录结构(权威版) image

设计原则

  • 采集优先(分析在目标上从不强制运行)
  • 非破坏性(只读操作)
  • 可辩护(带时间戳、哈希、可复现)
  • 兼容 Docker
  • 最小依赖

重要说明

  • 本脚本设计用于事件响应和取证分类
  • 不会修改 MongoDB 状态
  • 检测基于行为指标,而非特征
  • 未发现发现结果不能保证未发生入侵

目标受众

  • 事件响应人员
  • DFIR 分析师
  • SOC 工程师
  • 云安全团队
  • 数字取证检验员

参考文献

许可证

  • 请负责任地使用、修改和改编。希望注明出处。

Footnotes

  1. 原始研究: Hunting MongoBleed (CVE-2025-14847) — Eric Capuano ↩

  2. MongoBleed PoC — Joe Desimone ↩

  3. MongoDB 安全事件 — Kevin Beaumont ↩

下载工具