Praktische Fallstudien zur Informationssicherheit: Bereitstellung von SIEM Wazuh und Ausnutzung von CVE-2021-41773
Student im 2. Studienjahr, Institut für Informatik und Cybersicherheit, SPbPU Peter der Große, Studienrichtung 10.03.01 „Informationssicherheit“.
Im Rahmen der Ausbildungspraxis (Einführungspraxis) bei der JSC „Positive Technologies“ wurden zwei praktische Fallstudien durchgeführt. Nachfolgend finden Sie deren Beschreibung in Form von technischen Materialien, ohne die für einen Studienbericht typische Formatierung.
Die praktischen Arbeiten wurden in der Studiengruppe durchgeführt: Bandurko V. V., Usolzew G. V., Ustjanzew A. S.
Bereitstellung von Wazuh, Erstellung einer benutzerdefinierten Erkennungsregel, Konfiguration der Indexvorlage, Anbindung des Agents und Erstellung einer Visualisierung von Angriffen auf den Server.
Stack: Ubuntu Server, Wazuh (Server / Indexer / Dashboard), OpenSearch DSL, XML-Regeln von Wazuh.
Build der verwundbaren Version Apache 2.4.49 aus dem Quellcode, Reproduktion von Path Traversal mit Übergang zu RCE, Überprüfung der Gegenmaßnahmen und Analyse der Gründe, warum der erste offizielle Patch die Schwachstelle nicht vollständig behoben hat.
Stack: Apache HTTP Server, mod_cgid, curl, PowerShell.
In den ursprünglichen Studienberichten waren auf den Screenshots die echte IP-Adresse des Testservers, das automatisch generierte Administrator-Passwort und der Authentifizierungsschlüssel des Agents sichtbar. Vor der Veröffentlichung wurden diese Daten aus den Bildern entfernt und im Text durch Platzhalter ersetzt.