Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Mobile-Drop-Device-SOC-Detection — 检测无 root Android Drop 设备 (Casper) 的端到端模拟,使用 Wazuh SIEM 捕获 Shellshock (CVE-2014-6271) 等第 7 层攻击。 | Kitploit
工具/GitHubGitHub/v3ng4mxv1p3r/mobile-drop-device-soc-detection
漏洞扫描器漏洞利用渗透测试移动安全入侵检测学习与教育红队事件响应实验室与实践

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubv3ng4mxv1p3r/mobile-drop-device-soc-detection

Mobile-Drop-Device-SOC-Detection

检测无 root Android Drop 设备 (Casper) 的端到端模拟,使用 Wazuh SIEM 捕获 Shellshock (CVE-2014-6271) 等第 7 层攻击。

查看仓库
14个月前尚未审核

🛡️ 幻影项目:移动"投递设备"SOC检测模拟

该项目展示了一个端到端的SOC实验室工作坊,模拟一台未经授权的、无root权限的安卓设备(Casper Via S)作为内部网络中的"投递设备",在发动关键第7层攻击(Web扫描、远程代码执行)时如何通过Wazuh SIEM被检测到。

该仓库展示了移动渗透测试(红队)、SIEM日志集成(蓝队)以及自定义规则创建(检测工程)的融合,以缓解"影子设备"威胁。

🎯 项目目标(执行摘要)

  1. 攻击向量: 将一台标准的、无root权限的移动设备转换为功能性渗透测试工作站(投递设备),通过PRoot Debian实现,无需硬件修改(root)。
  2. 执行: 针对目标Web服务器(Windows 10 / Apache)的非标准端口8080,发动"无特权"侦察(Nmap)和激进的应用层攻击(Nikto)。
  3. 检测与响应: 配置Wazuh SIEM以摄入目标Web服务器日志,并自动识别关键漏洞利用模式,具体为Shellshock(CVE-2014-6271) RCE payload,映射至MITRE ATT&CK战术。

🏗️ 实验室架构与拓扑

  • 攻击单元(投递设备): Casper Via S(安卓)-> PRoot Debian容器 -> Termux(通过SSH隧道)。
  • 目标系统: Windows 10主机(IP:192.168.x.x)运行XAMPP Apache Web服务器(端口:8080)。
  • 安全监控(SOC): Ubuntu 22.04上的Wazuh服务器(IP:192.168.x.x),并在目标上部署Wazuh Agent。

⚔️ 操作步骤

1. 侦察(红队)

使用来自移动设备的nmap --unprivileged执行,以发现开放服务。由于非root安卓设备上SELinux限制阻止原始套接字创建,因此采用了标准的TCP Connect(-sT)扫描。目标Apache服务器在端口8080上被识别。

2. 漏洞利用/扫描(红队)

使用Nikto对目标的内部IP和端口8080发起激进的漏洞扫描。Nikto试图混淆其身份,同时注入大量已知的漏洞利用payload。

3. 检测与事件响应(蓝队/SOC)

通过已部署的agent,将Windows 10目标上的Apache access.log摄入Wazuh服务器。

捕获的关键日志细节: 尽管Nikto试图隐藏其扫描器身份,Wazuh的深度日志分析(规则31166)成功检测到了请求标头中臭名昭著的Shellshock RCE payload。

  • 告警级别: 6(提升)
  • 规则ID: 31166(Shellshock攻击尝试)
  • CVE: CVE-2014-6271
  • MITRE ATT&CK战术: T1190(利用面向公众的应用)
  • 源IP: 192.168.x.x(Casper投递设备)

📸 证据与可视化

A. SOC监控概览

此图完美捕捉了项目:手中的移动"投递设备"处于活动状态,其背后的SOC仪表板显示实时检测告警。

手机日志2

B. 检测技术证明

这些图像显示了Wazuh SIEM捕获的具体日志细节,突出显示了Shellshock payload、CVE ID以及MITRE ATT&CK技术。

Wazuh_Shellshock_CVE_检测

C. 检测工程(额外)

除内置规则外,还创建了一条自定义的Level 12规则,用于识别来自未授权设备的通用Web扫描器模式,尽管在此实例中,特定的Shellshock告警(规则31166)被优先处理。

自定义Wazuh规则创建
下载工具