
一个实操型安全运维中心(SOC)模拟项目,我在此担任信息安全分析师,响应一次正在进行的 Spring4Shell 漏洞利用尝试。本仓库记录了完整的应急响应生命周期——从最初检测到分析再到缓解。
免责声明: 本项目是作为 Forage 平台上网络安全岗位模拟的一部分,仅用于教育目的。所有分析均在受控的模拟环境中完成。
Spring4Shell 是 Spring 框架中的一个严重远程代码执行漏洞。攻击者可利用参数绑定机制未授权访问 Java 类的属性,从而导致完全远程代码执行。
目标: 分析防火墙日志以识别失陷的基础设施,评估威胁的严重程度,并通知相应团队。
通过审查防火墙日志,发现一系列可疑的 HTTP/1.1 POST 请求,目标指向 /tomcatwar.jsp,均包含 class.module.classLoader 参数链——这是 Spring4Shell 漏洞利用的标志性特征。

| 字段 | 详情 |
|---|---|
| 受影响基础设施 | NBN 关键服务 |
| 优先级 | P1 — 严重 |
| 攻击向量 | CVE-2022-22965(Spring4Shell) |
| 当前状态 | 服务中断;功能受损 |
| 检测时间戳 |
确认威胁后,我起草并向 NBN 团队发送了事件通知,其中准确总结了情况、受影响系统以及需要立即采取的行动。

目标: 对攻击模式进行更深入的分析,理解漏洞利用机制,并制定防火墙规则以遏制威胁。
通过分析防火墙日志中的 POST 请求结构:
/tomcatwar.jspclass.module.classLoader.resources.context.parent.pipeline.first.pattern采用多层方法在攻击的每个阶段进行阻断:
在确定缓解策略后,我向网络团队传达了所需的防火墙规则,并附上了关于正在进行的攻击的完整技术背景。

class.module.classLoader 参数链/tomcatwar.jsp 的 POST 请求pipeline.first.pattern 属性| 2022-03-20T03:21:00Z |
| 规则 | 动作 | 理由 |
|---|
阻止对 *.jsp 端点的请求 | DROP | 防止 Webshell 访问 |
阻止包含 class.module.classLoader.resources.context.parent.pipeline.first 的 POST 请求 | DROP | 直接阻断漏洞利用机制 |
阻止对 webapps/ROOT/tomcatwar*.jsp 的写入操作 | DENY | 阻止 Webshell 持久化 |