检测无 root Android Drop 设备 (Casper) 的端到端模拟,使用 Wazuh SIEM 捕获 Shellshock (CVE-2014-6271) 等第 7 层攻击。
该项目展示了一个端到端的SOC实验室工作坊,模拟一台未经授权的、无root权限的安卓设备(Casper Via S)作为内部网络中的"投递设备",在发动关键第7层攻击(Web扫描、远程代码执行)时如何通过Wazuh SIEM被检测到。
该仓库展示了移动渗透测试(红队)、SIEM日志集成(蓝队)以及自定义规则创建(检测工程)的融合,以缓解"影子设备"威胁。
使用来自移动设备的nmap --unprivileged执行,以发现开放服务。由于非root安卓设备上SELinux限制阻止原始套接字创建,因此采用了标准的TCP Connect(-sT)扫描。目标Apache服务器在端口8080上被识别。
使用Nikto对目标的内部IP和端口8080发起激进的漏洞扫描。Nikto试图混淆其身份,同时注入大量已知的漏洞利用payload。
通过已部署的agent,将Windows 10目标上的Apache access.log摄入Wazuh服务器。
捕获的关键日志细节: 尽管Nikto试图隐藏其扫描器身份,Wazuh的深度日志分析(规则31166)成功检测到了请求标头中臭名昭著的Shellshock RCE payload。
此图完美捕捉了项目:手中的移动"投递设备"处于活动状态,其背后的SOC仪表板显示实时检测告警。
这些图像显示了Wazuh SIEM捕获的具体日志细节,突出显示了Shellshock payload、CVE ID以及MITRE ATT&CK技术。
除内置规则外,还创建了一条自定义的Level 12规则,用于识别来自未授权设备的通用Web扫描器模式,尽管在此实例中,特定的Shellshock告警(规则31166)被优先处理。
