Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
dfir-malware-investigation — Spring4Shell (CVE-2022-22965) DFIR实验室,包含漏洞利用模拟、Python WAF、基于IOC的检测和PCAP分析。 | Kitploit
工具/GitHubGitHub/suyash-r-k/dfir-malware-investigation
危害指标 (IOC) 管理内存取证漏洞分析网络取证WAF绕过Web安全数字取证威胁情报入侵检测

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
学习与教育
事件响应
日志分析
GitHubsuyash-r-k/dfir-malware-investigation

dfir-malware-investigation

Spring4Shell (CVE-2022-22965) DFIR实验室,包含漏洞利用模拟、Python WAF、基于IOC的检测和PCAP分析。

查看仓库
57个月前尚未审核

DFIR 恶意软件调查实验室 – Spring4Shell (CVE-2022-22965)

一个全面的数字取证与事件响应 (DFIR) 项目,用于模拟、检测并调查 Spring4Shell (CVE-2022-22965) 严重漏洞。本项目展示了从初始失陷到检测、缓解及取证分析的完整事件响应生命周期。

攻击模拟 → 网络捕获 → 日志分析 → IOC 检测 → 防火墙缓解 → 取证调查

作为一个蓝队 / SOC 分析师作品集项目构建,展示实用的防御性安全技能。


项目概述

该实验室环境通过重现受控的 Spring4Shell 利用场景,提供真实世界事件响应技术的实操经验。项目涵盖攻击与防御双重视角,使安全专业人员能够在实施检测与缓解策略的同时理解攻击向量。

主要特性

  • Spring4Shell 漏洞利用模拟 – 真实的 HTTP RCE 载荷投递
  • 基于 Python 的 WAF – 实时请求检查与拦截
  • 全面日志记录 – 结构化日志收集与分析管道
  • IOC 检测引擎 – 基于 JSON 的威胁情报匹配
  • 网络取证 – 使用 tcpdump 和 Wireshark 进行 PCAP 分析
  • 内存取证工作流 – Volatility3 方法论文档
  • 威胁情报 – 扩展 IOC 数据集与 MITRE ATT&CK 映射
  • 模块化架构 – 干净、生产就绪的代码结构

仓库结构

root@kitploit:~
dfir-malware-investigation/
│
├── analysis/          # Detection scripts and PCAP analysis documentation
├── firewall/          # Custom WAF implementation and configuration
├── iocs/              # IOC definitions and threat intelligence profiles
├── tools/             # Attack simulator and vulnerable web application
├── screenshots/       # Visual demonstration and evidence
├── pcaps/             # Network traffic captures
├── logs/              # Application and firewall logs
└── memory/            # Memory forensics methodology and documentation

工作原理

1. 攻击模拟

攻击模拟器发送一个特制的 HTTP POST 请求,利用 Spring 框架的数据绑定漏洞:

root@kitploit:~
Payload: class.module.classLoader.resources.context.parent.pipeline.first
Target: /tomcatwar.jsp
Method: HTTP POST with malicious parameters

这模拟了针对易受攻击的 Spring 应用的真实世界利用尝试。

2. 防火墙防御层

一个基于 Python 的自定义 Web 应用防火墙拦截并分析传入的 HTTP 请求:

  • 针对已知 Spring4Shell 签名的模式匹配
  • 实时拦截恶意载荷
  • 对被拦截的请求返回 HTTP 403 Forbidden
  • 记录所有可疑活动以供事后分析

3. 检测引擎

基于 IOC 的检测系统使用结构化威胁情报扫描日志:

root@kitploit:~
Source: iocs/spring4shell.json

每次检测包括:

  • CVE 标识符与严重性评级
  • 载荷模式签名
  • 受影响的端点与参数
  • 建议的响应操作

4. 网络取证

流量分析工作流:

  1. 在攻击模拟期间使用 tcpdump 捕获数据包
  2. 提取包含利用尝试的 HTTP 流
  3. 在网络层面验证防火墙拦截行为
  4. 为事件报告记录证据链

捕获的工件包括:

  • 恶意 HTTP 请求头
  • 明文利用载荷
  • 防火墙响应确认

5. 内存取证方法

虽然仓库中不包含内存转储,但全面的文档涵盖:

  • Volatility3 分析工作流
  • 进程树枚举与可疑进程识别
  • 针对 C2 连接的网络套接字分析
  • 从内存工件中提取命令历史
  • 恶意软件注入检测技术

完整方法请参阅 memory/README.md。


演示

攻击与防御完整工作流的可视化证据:

1. 防火墙运行中

防火墙运行中 基于 Python 的防火墙已初始化并正在监听传入请求

2. 攻击已被拦截

攻击已被拦截 实时拦截 Spring4Shell 漏洞利用尝试

3. 防火墙日志证据

防火墙日志 带有载荷签名的恶意请求详细日志

4. 检测告警

检测告警 基于 IOC 的检测引擎识别 Spring4Shell 攻击

5. PCAP 网络分析

PCAP 分析 漏洞利用尝试与防火墙响应的网络级证据


技术栈


展示的技能

本项目展示了以下方面的专业能力:

  • 事件响应 – 从检测到修复的完整 IR 生命周期
  • 网络流量分析 – PCAP 检查与协议分析
  • 检测工程 – 自定义规则开发与 IOC 创建
  • 威胁情报 – 结构化 IOC 设计与威胁建模
  • 安全工程 – WAF/防火墙逻辑实现
  • 内存取证 – Volatility 分析方法
  • 安全开发 – Gitignore 用法、机密管理与模块化代码
  • 文档编写 – 技术写作与证据保存

威胁情报

提供两个适用于不同使用场景的 IOC 配置文件:

spring4shell.json(轻量级)

紧凑的检测规则,针对实时扫描优化,误报率极低。

spring4shell_full.json(全面版)

扩展威胁配置文件,包括:

  • 网络指标(IP、域名、用户代理)
  • 主机工件(文件路径、注册表项)
  • 内存指标(注入的代码模式)
  • 检测签名(Sigma、YARA、Snort)
  • MITRE ATT&CK 技术引用
  • 事件响应剧本步骤

快速开始

前提条件

root@kitploit:~
# Ensure tcpdump is available for network capture
sudo apt install tcpdump  # Debian/Ubuntu
sudo pacman -S tcpdump    # Arch Linux

快速启动

root@kitploit:~
# 1. Clone the repository
git clone https://github.com/suyash-R-K/dfir-malware-investigation.git
cd dfir-malware-investigation

# 2. Start the firewall
cd firewall
python firewall_rule.py

# 3. In another terminal, run the attack simulator
cd tools
python spring4shell_simulator.py

# 4. Analyze the results
cd ../analysis
python detect_spring4shell.py

每个模块的子目录中都提供了详细的设置说明。


免责声明

本项目严格仅用于教育目的和经授权的安全研究。

  • 请勿将这些技术用于您不拥有或未经明确许可进行测试的系统
  • 根据 CFAA 及全球类似法律,未经授权访问计算机系统属于违法行为
  • 作者对滥用此处展示的工具和技术不承担任何责任
  • 在进行任何安全测试之前,务必获得适当的授权

作者

Suyesh R K
安全与 DFIR 爱好者


贡献

欢迎贡献!请随时为以下方面提交 issue 或 pull request:

  • 其他 IOC 签名
  • 检测规则改进
  • 文档增强
  • 错误修复

其他资源

  • CVE-2022-22965 官方安全通告
  • MITRE ATT&CK 框架
  • Volatility3 文档
  • SANS DFIR 资源

如果您觉得本项目有帮助,请考虑给它一个 star!

下载工具
组件技术
语言Python 3.x
网络捕获tcpdump, Wireshark
内存分析Volatility3(已文档化)
版本控制Git
平台Linux(基于 Arch)
Web 框架模拟的易受攻击 HTTP 服务(Spring4Shell 行为)