Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
NexaCorp-DFIR-INC-2026-001 — تحقيق DFIR + 7 قواعد Suricata على اختراق محاكى لشركة NexaCorp (vsftpd 2.3.4 CVE-2011-2523 + MITRE Caldera C2). مشاركة فردية لمدة 4 أيام (BeCode Brussels Mission 01). تقرير من 54 صفحة، 10 نتائج، 7/7 قواعد تم التحقق منها بواسطة إعادة تشغيل PCAP. | Kitploit
أدوات/GitHubGitHub/jhatchi/nexacorp-dfir-inc-2026-001
تحليل الثغرات الأمنيةتحليل الشبكة الجنائيالتحاليل الرقمية الجنائيةاختبار الاختراقاستخبارات التهديداتكشف التسللالتعلم والتعليمالاستجابة للحوادثمختبرات وتدريب عملي
GitHubjhatchi/nexacorp-dfir-inc-2026-001

NexaCorp-DFIR-INC-2026-001

تحقيق DFIR + 7 قواعد Suricata على اختراق محاكى لشركة NexaCorp (vsftpd 2.3.4 CVE-2011-2523 + MITRE Caldera C2). مشاركة فردية لمدة 4 أيام (BeCode Brussels Mission 01). تقرير من 54 صفحة، 10 نتائج، 7/7 قواعد تم التحقق منها بواسطة إعادة تشغيل PCAP.

عرض المستودع
17منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

NexaCorp DFIR: INC-2026-001 - اختراق البنية التحتية لنظام لينكس

DFIR تحقيق وهندسة كشف على اختراق محاكى ضد البنية التحتية لـ NexaCorp. تم إجراؤه كمهمة فردية لمدة 4 أيام (معسكر BeCode Brussels للفرق الزرقاء والحمراء، المهمة 01). التسليم هو تقرير نتائج من 54 صفحة (PDF) بالإضافة إلى 7 قواعد Suricata مُحققة تلتقط الحادثة المُلتقطة في تشغيل PCAP.

ci Methodology Framework Detection CVE License LinkedIn

يُوثق هذا المستودع مهمة محلل SOC تم إجراؤها كجزء من معسكر BeCode للأمن السيبراني (دفعة 2025-2026). يُعيد بناء اختراق كامل من أدلة الشبكة والسجلات، ثم يُقدم مجموعة مُحققة من قواعد كشف Suricata. وهي أول حادثة في سلسلة NexaCorp DFIR.

المحتويات

  • إشعار تشغيلي
  • لمحة سريعة
  • سياق المهمة
  • ملخص تنفيذي
  • ملخص سلسلة القتل
  • كيفية قراءة هذا التقرير
  • المنهجية
  • الأدوات المستخدمة
  • ملخص النتائج
  • هندسة الكشف
  • هيكل المستودع
  • قابلية إعادة الإنتاج
  • القيود المعروفة
  • سلسلة NexaCorp DFIR
  • شكر وتقدير
  • حول
  • الترخيص

إشعار تشغيلي

هذه مهمة معملية ضد بنية تحتية خيالية. NexaCorp هو عميل خيالي يُستخدم كسيناريو لمهمة BeCode Brussels 01. المضيف المُخترق هو جهاز Metasploitable 2 قابل للاختراق عن قصد للتدريب الأمني، وبرنامج Caldera Sandcat الخبيث هو جزء من المعمل الذي يُعلم المحلل كيف يبدو حركة مرور المُخترق الحقيقي. لم يتم مهاجمة أي منظمة حقيقية أو شبكة أو إنسان.

جميع عناوين IP وأسماء المضيفين ومؤشرات الاختراق المنشورة في هذا التقرير (172.16.50.10، 192.168.10.10، 10.40.0.200، blue11، mesdec، إلخ.) هي قطع أثرية محلية للمعمل، وليست معلومات استخباراتية عن تهديدات حقيقية. لا تقم بتغذيتها إلى SIEM كمؤشرات IOC.

النشر مصرح به من قبل مدرب معمل BeCode (توماس ب.) بتاريخ 2026-05-17. يظهر بيان السرية الكامل في تقرير النتائج (قسم "التوزيع والتصنيف").

لمحة سريعة

بيانات المهمةالقيمة
المرجعBCC-2026 / INC-2026-001
المدة4 أيام (فردي)
المراحلDFIR (الطب الشرعي) + هندسة الكشف
التسليم2026-05-15
الحالةمكتمل (المرحلة 1 + المرحلة 2)
مخرجات التحقيقالقيمة
النتائج10 (3 حرجة، 3 عالية، 2 متوسطة، 2 منخفضة)
تقنيات MITRE ATT&CK المُحددة14
تحليل التقاط الشبكة5,194 حزمة على مدى 5 ساعات و31 دقيقة (ملف PCAP بحجم 943 كيلوبايت)
أحداث Wazuh المترابطة397 من الوكيل 020
قواعد Suricata المُؤلَّفة7 (SID 9000001-9000007)
القواعد المُحققة عن طريق تشغيل PCAP7/7 (40 تنبيهًا في fast.log، 314 سجلاً في eve.json)

سياق المهمة

السيناريو (خيالي). اتصلت شركة NexaCorp، وهي عميل مؤسسي متوسط الحجم، بالفريق الأزرق لـ BeCode Corp بعد أن رصدت مراقبتهم الداخلية حركة مرور غير متوقعة إلى الخارج من أحد خوادم لينكس الداخلية لديهم. سجل جدار الحماية الخاص بهم حركة المرور لكنه لم يُصدر تنبيهًا قابلًا للتنفيذ. كان مجلس الإدارة بحاجة إلى تحديد الموقف قبل اتخاذ قرار بشأن الإفصاح والإخطار التنظيمي.

التفويض. التحقيق في نافذة الحادثة المشتبه بها، وتوصيف مسار دخول المهاجم ونشاطه بعد الاستغلال، وتقييم ما التقطته مجموعة الكشف الحالية (وما فاتها)، وتقديم خطة علاج ذات أولوية. أضافت المرحلة الثانية هندسة الكشف: إنتاج قواعد IDS شبكة جاهزة للنشر للكشف عن تكرار الحادثة في الوقت الفعلي.

حزمة الأدلة المستلمة من العميل.

القطعة الأثريةالتغطيةملاحظة
التقاط الشبكة (PCAP)من 2026-05-09 20:08 إلى 2026-05-10 01:39 UTC (5 ساعات و31 دقيقة، 5,194 حزمة)تبدأ في منتصف الحادثة: البرنامج الخبيث يُرسل إشارات بالفعل في الإطار الأول
سجل مصادقة المضيفمن 2026-05-10 06:47 UTC فصاعدًابعد الحادثة فقط (فجوة تبلغ حوالي 5 ساعات بعد انتهاء PCAP)
سجل النظام للمضيفمن 2026-05-10 06:37 UTC فصاعدًاالإدخال الأول هو syslogd restart، مما يشير إلى إعادة تشغيل الجهاز الافتراضي
تصدير تنبيهات SIEM (Wazuh)غير متاحكان الملف استجابة HTTP 404، وليس بيانات. تم استرداد 397 حدثًا لاحقًا عن طريق استعلام مباشر للوحة المعلومات

السياق التعليمي. تم تسليم هذه المهمة خلال معسكر BeCode Brussels للفرق الزرقاء والحمراء (نوفمبر 2025 إلى سبتمبر 2026) كمهمة 01: تحقيق فردي محدد بوقت يحاكي مهمة استشارية حقيقية في DFIR. البنية التحتية للمعمل، وهوية NexaCorp، وقيم IOC خيالية عن قصد. تتبع المنهجية والأدوات وتنسيق التقرير المعايير الواقعية (NIST SP 800-61r2، SANS PICERL، MITRE ATT&CK).

ملخص تنفيذي

📄 تقرير النتائج الكامل المكون من 54 صفحة هو التسليم الأساسي. تحميل PDF (215 كيلوبايت) أو تصفح مصدر Markdown للبحث والاستشهاد.

في مساء 2026-05-09 الساعة 22:53 UTC، اخترق مهاجم خارجي (172.16.50.10) خادمًا داخليًا لـ NexaCorp (192.168.10.10) عن طريق استغلال CVE-2011-2523، الباب الخلفي الموجود في vsftpd 2.3.4 (إصدار تم توثيق اختراقه علنًا منذ يوليو 2011). طلب FTP واحد USER ينتهي بـ :) أدى إلى فتح شل ارتباط جذر غير موثَّق على TCP/6200. قام المهاجم بتشغيل 8 أوامر استطلاعية خلال جلسة مدتها 20 ثانية (لا ثبات، لا استخراج بيانات، لا حركة جانبية عبر هذا المتجه) ثم قطع الاتصال.

بشكل مستقل، تم العثور على نفس المضيف يشغل وكيل MITRE Caldera "Sandcat" موجود مسبقًا في /opt/caldera/sandcat (جذر، كخفيّة) يُرسل إشارات كل 40-50 ثانية عبر HTTP بنص واضح إلى 10.40.0.200:8888 طوال النافذة المُلتقطة. هذا هو "الاتصال الخارجي غير المعتاد" الذي أبلغ عنه العميل في البداية ويشير إلى اختراق سابق غير ممثل في حزمة الأدلة (كان البرنامج الخبيث نشطًا بالفعل في إطار PCAP الأول).

قام Wazuh SIEM الحالي بإدخال 397 حدثًا من المضيف المستهدف لكنه أثار فقط 4 تنبيهات عالية الشدة (1.0% من الإجمالي)، جميعها صُنفت على أنها هجوم تخمين كلمة مرور عام (MITRE T1110). لم يحدد أي منها حمولة استغلال CVE-2011-2523، أو شل الارتباط على TCP/6200، أو قناة Caldera C2: البايت المستغل (USER baduser:)) لم يُسجل أبدًا بواسطة vsftpd نفسه، ولم يكن لدى SIEM أي معلومات عن الشبكة لرؤية الباقي. قواعد Suricata السبعة المُسلَّمة في المرحلة 2 تُسد الفجوات الثلاث.

مؤشرات IOC الرئيسية (محدودة بالمختبر، لا تُغذى إلى SIEM حقيقي):

النوعالقيمةالسياق
عنوان IP المصدر (المهاجم)172.16.50.10استغلال vsftpd، استطلاع متعدد البروتوكولات، هجوم تخمين SSH
عنوان IP الهدف192.168.10.10خادم داخلي مُخترق (Metasploitable 2)
عنوان IP لـ C210.40.0.200:8888قيادة وتحكم Caldera Sandcat
منفذ الباب الخلفي6200/tcpشل ارتباط جذر CVE-2011-2523
حمولة الاستغلالUSER في FTP ينتهي بـ :) نمط تشغيل الباب الخلفي

ملخص سلسلة القتل

للحادثة المُلتقطة خيطان متميزان، تم إعادة بنائهما من PCAP:

تنزيل الأداة