
مشروع DFIR يعيد إنتاج سيناريو اختراق يعتمد على ثغرة React2Shell (CVE-2025-55182)، ويحلل ويستجيب لحادث الاختراق باستخدام سجلات Wazuh/Sysmon/Coraza WAF.
تم بناء البنية التحتية لهذا المشروع دون إدارتها عبر كود IaC (مثل Terraform وغيره)، وذلك بتثبيت pfSense وWazuh ثم تعديل الإعدادات مباشرة من واجهة الإدارة (GUI). لذلك تم هنا توثيق مخطط الشبكة ولقطات شاشة كل إعداد، وتسجيل القيم التي تم تغييرها وسبب تغييرها، بدلاً من "الكود"، بحيث يمكن إعادة إنتاجها.
استنادًا إلى pfSense، تم فصل الشبكة الخارجية (WAN) عن الداخلية (LAN)، ثم تقسيم الشبكة الداخلية إلى 4 مناطق عبر مبدل (Switch).

| القسم | النظام المستهدف | نطاق IP | الدور |
|---|---|---|---|
| DMZ | WEB01 (WAF + WAS) | 10.10.10.0/24 | خدمة ويب معرّضة للخارج |
| Internal Server | Internal Portal + DB01 | 10.10.20.0/24 | البوابة الداخلية وقاعدة بيانات المنشورات/الملفات المرفقة |
| SIEM | Wazuh | 10.10.50.0/24 | جمع وتحليل الأحداث الأمنية |
| Office | PC-USER01~04 | 10.10.30.0/24 | أجهزة كمبيوتر مكتبية (أجهزة المستخدمين) |
تم توثيق الإعدادات التي تم تغييرها فعليًا بعد التثبيت الافتراضي فقط. (راجع 04-response للاطلاع على التدفق الكامل لانعكاس الخطة الشاملة)
تعطيل Offloading — System - Advanced - Networking
نظرًا لأن معالجة الحزم بواسطة بطاقة الشبكة (NIC) بدلاً من المعالج (CPU) قد تمنع Suricata من فحص الحزم، تم تعطيل كل من hardware checksum/TCP segmentation/large receive offload.

إعدادات Alert & Block — Services - Interfaces - WAN - WAN Settings
تم تفعيل Block Offenders لمنع عناوين IP الخاصة بالمهاجمين التي يكتشفها Suricata تلقائيًا، وضبط IPS Mode على Legacy، وتفعيل Kill States أيضًا.

إعداد متغيرات المنافذ — Services - Interfaces - WAN - WAN Variables
نظرًا لأن خدمة الويب الداخلية تستخدم المنفذين 80 و8080 معًا، تم تسجيلهما معًا كمجموعة ضمن HTTP_PORTS.

wazuh-setup.md أو coraza-waf-setting.md. (هذه اللقطات غير موجودة في ملف PDF الأصلي، لذا لم أتمكن من إضافتها هذه المرة — أخبرني إذا كنت بحاجة إليها)