تحقيق DFIR + 7 قواعد Suricata على اختراق محاكى لشركة NexaCorp (vsftpd 2.3.4 CVE-2011-2523 + MITRE Caldera C2). مشاركة فردية لمدة 4 أيام (BeCode Brussels Mission 01). تقرير من 54 صفحة، 10 نتائج، 7/7 قواعد تم التحقق منها بواسطة إعادة تشغيل PCAP.
DFIR تحقيق وهندسة كشف على اختراق محاكى ضد البنية التحتية لـ NexaCorp. تم إجراؤه كمهمة فردية لمدة 4 أيام (معسكر BeCode Brussels للفرق الزرقاء والحمراء، المهمة 01). التسليم هو تقرير نتائج من 54 صفحة (PDF) بالإضافة إلى 7 قواعد Suricata مُحققة تلتقط الحادثة المُلتقطة في تشغيل PCAP.
يُوثق هذا المستودع مهمة محلل SOC تم إجراؤها كجزء من معسكر BeCode للأمن السيبراني (دفعة 2025-2026). يُعيد بناء اختراق كامل من أدلة الشبكة والسجلات، ثم يُقدم مجموعة مُحققة من قواعد كشف Suricata. وهي أول حادثة في سلسلة NexaCorp DFIR.
هذه مهمة معملية ضد بنية تحتية خيالية. NexaCorp هو عميل خيالي يُستخدم كسيناريو لمهمة BeCode Brussels 01. المضيف المُخترق هو جهاز Metasploitable 2 قابل للاختراق عن قصد للتدريب الأمني، وبرنامج Caldera Sandcat الخبيث هو جزء من المعمل الذي يُعلم المحلل كيف يبدو حركة مرور المُخترق الحقيقي. لم يتم مهاجمة أي منظمة حقيقية أو شبكة أو إنسان.
جميع عناوين IP وأسماء المضيفين ومؤشرات الاختراق المنشورة في هذا التقرير (172.16.50.10، 192.168.10.10، 10.40.0.200، blue11، mesdec، إلخ.) هي قطع أثرية محلية للمعمل، وليست معلومات استخباراتية عن تهديدات حقيقية. لا تقم بتغذيتها إلى SIEM كمؤشرات IOC.
النشر مصرح به من قبل مدرب معمل BeCode (توماس ب.) بتاريخ 2026-05-17. يظهر بيان السرية الكامل في تقرير النتائج (قسم "التوزيع والتصنيف").
| بيانات المهمة | القيمة |
|---|---|
| المرجع | BCC-2026 / INC-2026-001 |
| المدة | 4 أيام (فردي) |
| المراحل | DFIR (الطب الشرعي) + هندسة الكشف |
| التسليم | 2026-05-15 |
| الحالة | مكتمل (المرحلة 1 + المرحلة 2) |
| مخرجات التحقيق | القيمة |
|---|---|
| النتائج | 10 (3 حرجة، 3 عالية، 2 متوسطة، 2 منخفضة) |
| تقنيات MITRE ATT&CK المُحددة | 14 |
| تحليل التقاط الشبكة | 5,194 حزمة على مدى 5 ساعات و31 دقيقة (ملف PCAP بحجم 943 كيلوبايت) |
| أحداث Wazuh المترابطة | 397 من الوكيل 020 |
| قواعد Suricata المُؤلَّفة | 7 (SID 9000001-9000007) |
| القواعد المُحققة عن طريق تشغيل PCAP | 7/7 (40 تنبيهًا في fast.log، 314 سجلاً في eve.json) |
السيناريو (خيالي). اتصلت شركة NexaCorp، وهي عميل مؤسسي متوسط الحجم، بالفريق الأزرق لـ BeCode Corp بعد أن رصدت مراقبتهم الداخلية حركة مرور غير متوقعة إلى الخارج من أحد خوادم لينكس الداخلية لديهم. سجل جدار الحماية الخاص بهم حركة المرور لكنه لم يُصدر تنبيهًا قابلًا للتنفيذ. كان مجلس الإدارة بحاجة إلى تحديد الموقف قبل اتخاذ قرار بشأن الإفصاح والإخطار التنظيمي.
التفويض. التحقيق في نافذة الحادثة المشتبه بها، وتوصيف مسار دخول المهاجم ونشاطه بعد الاستغلال، وتقييم ما التقطته مجموعة الكشف الحالية (وما فاتها)، وتقديم خطة علاج ذات أولوية. أضافت المرحلة الثانية هندسة الكشف: إنتاج قواعد IDS شبكة جاهزة للنشر للكشف عن تكرار الحادثة في الوقت الفعلي.
حزمة الأدلة المستلمة من العميل.
| القطعة الأثرية | التغطية | ملاحظة |
|---|---|---|
| التقاط الشبكة (PCAP) | من 2026-05-09 20:08 إلى 2026-05-10 01:39 UTC (5 ساعات و31 دقيقة، 5,194 حزمة) | تبدأ في منتصف الحادثة: البرنامج الخبيث يُرسل إشارات بالفعل في الإطار الأول |
| سجل مصادقة المضيف | من 2026-05-10 06:47 UTC فصاعدًا | بعد الحادثة فقط (فجوة تبلغ حوالي 5 ساعات بعد انتهاء PCAP) |
| سجل النظام للمضيف | من 2026-05-10 06:37 UTC فصاعدًا | الإدخال الأول هو syslogd restart، مما يشير إلى إعادة تشغيل الجهاز الافتراضي |
| تصدير تنبيهات SIEM (Wazuh) | غير متاح | كان الملف استجابة HTTP 404، وليس بيانات. تم استرداد 397 حدثًا لاحقًا عن طريق استعلام مباشر للوحة المعلومات |
السياق التعليمي. تم تسليم هذه المهمة خلال معسكر BeCode Brussels للفرق الزرقاء والحمراء (نوفمبر 2025 إلى سبتمبر 2026) كمهمة 01: تحقيق فردي محدد بوقت يحاكي مهمة استشارية حقيقية في DFIR. البنية التحتية للمعمل، وهوية NexaCorp، وقيم IOC خيالية عن قصد. تتبع المنهجية والأدوات وتنسيق التقرير المعايير الواقعية (NIST SP 800-61r2، SANS PICERL، MITRE ATT&CK).
📄 تقرير النتائج الكامل المكون من 54 صفحة هو التسليم الأساسي. تحميل PDF (215 كيلوبايت) أو تصفح مصدر Markdown للبحث والاستشهاد.
في مساء 2026-05-09 الساعة 22:53 UTC، اخترق مهاجم خارجي (172.16.50.10) خادمًا داخليًا لـ NexaCorp (192.168.10.10) عن طريق استغلال CVE-2011-2523، الباب الخلفي الموجود في vsftpd 2.3.4 (إصدار تم توثيق اختراقه علنًا منذ يوليو 2011). طلب FTP واحد USER ينتهي بـ :) أدى إلى فتح شل ارتباط جذر غير موثَّق على TCP/6200. قام المهاجم بتشغيل 8 أوامر استطلاعية خلال جلسة مدتها 20 ثانية (لا ثبات، لا استخراج بيانات، لا حركة جانبية عبر هذا المتجه) ثم قطع الاتصال.
بشكل مستقل، تم العثور على نفس المضيف يشغل وكيل MITRE Caldera "Sandcat" موجود مسبقًا في /opt/caldera/sandcat (جذر، كخفيّة) يُرسل إشارات كل 40-50 ثانية عبر HTTP بنص واضح إلى 10.40.0.200:8888 طوال النافذة المُلتقطة. هذا هو "الاتصال الخارجي غير المعتاد" الذي أبلغ عنه العميل في البداية ويشير إلى اختراق سابق غير ممثل في حزمة الأدلة (كان البرنامج الخبيث نشطًا بالفعل في إطار PCAP الأول).
قام Wazuh SIEM الحالي بإدخال 397 حدثًا من المضيف المستهدف لكنه أثار فقط 4 تنبيهات عالية الشدة (1.0% من الإجمالي)، جميعها صُنفت على أنها هجوم تخمين كلمة مرور عام (MITRE T1110). لم يحدد أي منها حمولة استغلال CVE-2011-2523، أو شل الارتباط على TCP/6200، أو قناة Caldera C2: البايت المستغل (USER baduser:)) لم يُسجل أبدًا بواسطة vsftpd نفسه، ولم يكن لدى SIEM أي معلومات عن الشبكة لرؤية الباقي. قواعد Suricata السبعة المُسلَّمة في المرحلة 2 تُسد الفجوات الثلاث.
مؤشرات IOC الرئيسية (محدودة بالمختبر، لا تُغذى إلى SIEM حقيقي):
| النوع | القيمة | السياق |
|---|---|---|
| عنوان IP المصدر (المهاجم) | 172.16.50.10 | استغلال vsftpd، استطلاع متعدد البروتوكولات، هجوم تخمين SSH |
| عنوان IP الهدف | 192.168.10.10 | خادم داخلي مُخترق (Metasploitable 2) |
| عنوان IP لـ C2 | 10.40.0.200:8888 | قيادة وتحكم Caldera Sandcat |
| منفذ الباب الخلفي | 6200/tcp | شل ارتباط جذر CVE-2011-2523 |
| حمولة الاستغلال | USER في FTP ينتهي بـ :) | نمط تشغيل الباب الخلفي |
للحادثة المُلتقطة خيطان متميزان، تم إعادة بنائهما من PCAP: