indrajitisingh/kavach-cybersecurity-assesment
GitHub: indrajitisingh/kavach-cybersecurity-assesment
一项针对虚构金融服务环境的模拟端到端网络安全评估项目,涵盖网络取证分析、Web 应用漏洞测试、攻击路径建模与纵深防御建议。
Stars: 1 | Forks: 1
# 🛡️ Project KAVACH — 网络安全评估
**网络取证 · Web 应用程序安全 · 威胁建模 · 攻击路径分析 · 纵深防御**



## 📌 关于本项目
KAVACH 是对一个虚构的金融服务环境 —— **Meridian FinServe** 进行的一次模拟端到端网络安全评估。该项目由 **Team Zero Trace** 团队执行,是一项结构化、专业级的安全测试工作,涵盖了从原始 PCAP 分析、Web 应用程序漏洞利用,一直到高管级别的风险报告的所有内容。
我们的目的不仅仅是列出漏洞。而是为了理解各项独立的发现是如何串联成一个真实的攻击场景的,评估这对于一家拥有实时客户数据的企业意味着什么,并产出在技术团队和董事会面前都能经得起推敲的交付物。
本仓库是这项工作的完整记录——包含发现、证据、分析、报告以及背后的方法论。
## 执行摘要
本次评估发现了一起涉及内部工作站命令与控制 (C2) 通信的活跃入侵事件,以及面向客户的 Web 应用程序中存在的多个严重漏洞。
通过网络取证证据和应用程序安全发现的相关性分析,证实了一条可信的攻击路径,该路径能够实现对敏感客户信息的未经授权访问。
总体风险评级:严重 (CRITICAL)
## 👥 Team Zero Trace
| 姓名 | 角色 |
|---|---|
| **Indrajit Singh** | 团队负责人兼首席安全分析师 |
| **Chaitanya** | 证据与仓库协调员 |
| **M. Dubey** | 安全文档审核员 |
| **Pushpendra Sahu** | 报告与合规支持 |
## 🔍 评估范围
### 工作流 A — 网络取证
对受感染内部环境的网络捕获文件进行分析。重点在于识别 C2 通信模式、内部侦察活动、横向移动指标,并提取可用的 IOC 集。主要工具:Wireshark、Tshark、JA3 hash 分析。
### 工作流 B — Web 应用程序安全
对拥有实时客户数据的 B2C 金融服务客户门户进行安全测试。测试涵盖注入漏洞、身份验证失败、业务逻辑缺陷和文件处理弱点。采取基于风险优先的方法——优先测试身份验证和注入,其次是逻辑和访问控制。
### 支持性分析
- **威胁建模** — 威胁行为者、入口点、关键资产、业务影响
- **攻击路径分析** — 将网络和应用程序发现关联成一个真实的端到端场景
- **纵深防御设计** — 与发现直接对应的分层控制建议
- **执行报告** — 为技术/管理混合受众编写的风险描述和修复优先级
## 测试统计信息
| 指标 | 数值 |
|----------|----------|
| 工作流 | 2 |
| 已识别的发现 | 9 |
| 严重发现 | 3 |
| 高危发现 | 5 |
| 中危发现 | 1 |
| 映射的 MITRE 技术 | 5+ |
| 映射的 OWASP 类别 | 4 |
| 生成的报告 | 8 |
## 🚨 关键发现
### 工作流 A — 网络取证
| ID | 发现 | 严重程度 | MITRE 技术 |
|---|---|---|---|
| F-A1 | C2 Beaconing — 受感染的内部工作站 (10.1.21.58) | 🔴 严重 | T1071 — 应用层协议 |
| F-A2 | SMB 侦察 — LSARPC/SAMR 枚举 (7,000+ 帧) | 🟠 高危 | T1087 — 账户发现 |
| F-A3 | 针对高风险 TLD 的 DNS 查询 (.su, .sbs, .cc, .lat) | 🟠 高危 | T1071.004 — DNS |
| F-A4 | 通过 SMB 访问 AutoRun.inf — 横向传播指标 | 🟡 中危 | T1091 / T1570 |
### 工作流 B — Web 应用程序安全
| ID | 发现 | 严重程度 | OWASP 类别 |
|---|---|---|---|
| F-01 | SQL 注入 — 登录 endpoint (基于布尔型,stack trace 泄露) | 🔴 严重 | A03 — 注入 |
| F-02 | 存储型 XSS — 通过客户消息字段攻击管理后台 | 🟠 高危 | A03 — 注入 |
| F-03 | 身份验证失效 — 无速率限制 + 通过密码重置进行用户名枚举 | 🔴 严重 | A07 — 身份验证失效 |
| F-04 | 无限制文件上传 — Web 可访问目录 (接受 .php/.aspx) | 🔴 严重 | A04 — 不安全设计 |
| F-05 | IDOR — 顺序客户账户 ID (/account/1042, /account/1043…) | 🟠 高危 | A01 — 访问控制失效 |
## ⛓️ 攻击路径 — 一切是如何串联起来的
本次测试最重要的产出不是任何单一的发现,而是这条攻击链。
一台确认存在 C2 活动和主动内部侦察的受感染工作站,与一个存在三个严重漏洞且包含实时客户财务数据的 Web 应用程序处于同一环境中——这已不是一系列孤立的问题,而是一个端到端的入侵场景。
```
┌─────────────────────────────────────────────────────────────┐
│ ATTACK PATH SUMMARY │
└─────────────────────────────────────────────────────────────┘
Phase 1 │ Initial Compromise
│ C2 beaconing from 10.1.21.58 → whitepepper.su
│ HTTP traffic to /api/set_agent endpoint
↓
Phase 2 │ Internal Reconnaissance
│ 4,576 LSARPC frames + 2,538 SAMR frames
│ Account enumeration — users, groups, password policies
↓
Phase 3 │ Credential Discovery & Lateral Movement
│ AutoRun.inf access over SMB
│ Potential propagation to adjacent hosts
↓
Phase 4 │ Web Application Exploitation
│ SQLi on login endpoint → Auth bypass
│ IDOR on /account/ → Customer record access
│ File upload → RCE capability
↓
Phase 5 │ Customer Data Exposure
│ Financial records, account data, PII at risk
│ Regulatory exposure (financial services context)
```
包含证据引用的完整叙述:`/Attack-Path/`
## 🧱 纵深防御框架
发现被映射到一个六层控制架构中,而不是列成一个扁平的修复列表。每一层都针对特定的发现:
| 层级 | 控制措施 | 解决的发现 |
|---|---|---|
| 第 1 层 | EDR / 端点检测 | F-A1, F-A4 |
| 第 2 层 | 网络隔离 | F-A2, F-A3 |
| 第 3 层 | DNS 过滤与威胁情报 | F-A1, F-A3 |
| 第 4 层 | Web 应用程序控制 (WAF + 安全开发) | F-01, F-02, F-04 |
| 第 5 层 | MFA 与身份控制 | F-03, F-05 |
| 第 6 层 | SIEM 与检测规则 | F-A1, F-A2, F-A3 |
完整控制规范:`/Defense-in-Depth/`
## 🛠️ 工具与技术
| 类别 | 使用情况 |
|---|---|
| 网络分析 | Wireshark, Tshark |
| 流量过滤 | Beacon 间隔分析, SMB named pipe 隔离, DNS 异常过滤器 |
| 威胁情报 | JA3 hash 数据库, MITRE ATT&CK 框架 |
| Web 应用程序测试 | Burp Suite, 手动注入测试, 业务逻辑分析 |
| 文档编写 | Markdown, 结构化证据记录, Git 版本控制 |
| 报告撰写 | 技术 + 执行层面的语体写作, 风险叠加叙述 |
## 🗺️ MITRE ATT&CK 覆盖范围
| 技术 ID | 名称 | 工作流 |
|---|---|---|
| T1071 | 应用层协议 (基于 HTTP 的 C2) | A |
| T1071.004 | DNS | A |
| T1018 | 远程系统发现 | A |
| T1087 | 账户发现 (LSARPC/SAMR) | A |
| T1091 | 通过可移动媒体进行复制 | A |
| T1570 | 横向工具传输 | A |
| T1190 | 利用面向公众的应用程序 | B |
| T1078 | 有效账户 (绕过身份验证) | B |
| T1059 | 命令和脚本解释器 (文件上传 → RCE) | B |
## ## AI 使用声明
在纳入项目交付物之前,所有安全分析、证据验证、漏洞发现开发、攻击路径构建和风险评估均已由评估团队审查和验证。
AI 生成的内容仅作为起草辅助,未经分析师验证一律不予采用。
## 📖 如何阅读本仓库
**从攻击路径开始** (`/Attack-Path/`) —— 它为您提供了全貌,并让各项独立的发现在上下文中变得合理。
**然后是技术报告** (`/Reports/Technical-Report/`) —— 包含详细发现、证据、漏洞利用叙述和修复指南。
**关于业务风险框架** —— 执行报告 (`/Reports/Executive-Report/`) 是为非技术受众编写的,涵盖了总体风险状况和优先行动。
**关于方法论和反思** —— `retro.md` 涵盖了哪些方法有效、哪些无效,以及我们未来会采取哪些不同的做法。AI prompt 日志展示了实际工作的过程。
## ⚠️ 免责声明
本项目是作为一次结构化的网络安全评估练习进行的,旨在用于教育和专业发展目的。Meridian FinServe 是一家虚构的组织。本项目中使用的所有 IP 地址、域名和标识符均经过虚构化处理。未访问或损害任何真实系统。发布此仓库严格仅出于学习和展示作品集的目的。
**Team Zero Trace — Project KAVACH**
*网络取证 · Web 应用程序安全 · 威胁建模 · 纵深防御*
[](https://github.com/indrajitisingh/kavach-cybersecurity-assesment)
标签:AES-256, CISA项目, ffuf, IP 地址批量处理, Web安全, 威胁建模, 恶意软件流量分析, 攻击路径分析, 漏洞评估, 网络安全研究, 网络安全评估, 蓝队分析, 防御加固