DFIR-Untersuchung + 7 Suricata-Regeln zur simulierten NexaCorp-Intrusion (vsftpd 2.3.4 CVE-2011-2523 + MITRE Caldera C2). 4-tägiges Solo-Engagement (BeCode Brussels Mission 01). 54-seitiger Bericht, 10 Befunde, 7/7 Regeln durch PCAP-Replay validiert.
DFIR-Untersuchung und Detection Engineering zu einem simulierten Einbruch in die NexaCorp-Infrastruktur. Durchgeführt als viertägiges Einzelprojekt (BeCode Brussels Blue & Red Team Bootcamp, Mission 01). Das Ergebnis ist ein 54-seitiger Befundbericht (PDF) sowie 7 validierte Suricata-Regeln, die den erfassten Vorfall im PCAP-Replay erkennen.
Dieses Repository dokumentiert einen SOC-Analysten-Einsatz, der im Rahmen des BeCode Cybersecurity Bootcamps (Jahrgang 2025-2026) durchgeführt wurde. Es rekonstruiert einen vollständigen Einbruch anhand von Netzwerk- und Log-Beweisen und liefert anschließend einen validierten Satz von Suricata-Erkennungsregeln. Es ist der erste Vorfall in der NexaCorp-DFIR-Serie.
Dies ist ein Labor-Einsatz gegen fiktive Infrastruktur. NexaCorp ist ein fiktiver Kunde, der als Szenario für BeCode Brussels Mission 01 dient. Beim kompromittierten Host handelt es sich um eine Metasploitable-2-VM, die für Sicherheitsschulungen absichtlich verwundbar ist, und der Caldera-Sandcat-Implant gehört zum Labor, das dem Analysten vermittelt, wie der Beacon-Datenverkehr eines echten Angreifers aussieht. Es wurde keine reale Organisation, kein reales Netzwerk und kein realer Mensch angegriffen.
Alle in diesem Bericht veröffentlichten IP-Adressen, Hostnamen und Kompromissindikatoren (172.16.50.10, 192.168.10.10, 10.40.0.200, blue11, mesdec usw.) sind laboreigene Artefakte und keine reale Threat Intelligence. Führen Sie sie einem SIEM nicht als IOCs zu.
Veröffentlichung freigegeben durch den BeCode-Labortrainer (Thomas B.) am 17.05.2026. Die vollständige Vertraulichkeitserklärung befindet sich im Befundbericht (Abschnitt „Distribution and Classification“).
| Metadaten des Engagements | Wert |
|---|---|
| Referenz | BCC-2026 / INC-2026-001 |
| Dauer | 4 Tage (einzeln) |
| Phasen | DFIR (forensisch) + Detection Engineering |
| Übergeben | 2026-05-15 |
| Status | Abgeschlossen (Phase 1 + Phase 2) |
| Untersuchungsergebnis | Wert |
|---|---|
| Befunde | 10 (3 KRITISCH, 3 HOCH, 2 MITTEL, 2 NIEDRIG) |
| Zugeordnete MITRE-ATT&CK-Techniken | 14 |
| Analysierter Netzwerk-Mitschnitt | 5,194 Pakete über 5h31m (943 KB PCAP) |
| Korrelierte Wazuh-Ereignisse | 397 vom Agenten 020 |
| Erstellte Suricata-Regeln | 7 (SID 9000001-9000007) |
| Durch PCAP-Replay validierte Regeln | 7/7 (40 fast.log-Alerts, 314 eve.json-Datensätze) |
Szenario (fiktiv). NexaCorp, ein mittelständischer Unternehmenskunde, kontaktierte das Blue Team von BeCode Corp, nachdem das interne Monitoring unerwarteten ausgehenden Datenverkehr von einem ihrer internen Linux-Server gemeldet hatte. Die Firewall protokollierte den Datenverkehr, löste jedoch keinen verwertbaren Alarm aus. Die Geschäftsleitung benötigte eine Bewertung, bevor sie über Offenlegung und behördliche Meldung entschied.
Auftrag. Untersuchen Sie das vermutete Vorfallfenster, charakterisieren Sie den Einstiegsweg und die Post-Exploitation-Aktivitäten des Angreifers, bewerten Sie, was der vorhandene Detection-Stack erkannt (und übersehen) hat, und liefern Sie einen priorisierten Sanierungsplan. Eine zweite Phase ergänzte das Detection Engineering: Erstellung einsatzbereiter Netzwerk-IDS-Regeln, die ein erneutes Auftreten in Echtzeit erkennen.
Vom Kunden erhaltenes Beweispaket.
| Artefakt | Abdeckung | Hinweis |
|---|---|---|
| Netzwerk-Mitschnitt (PCAP) | 2026-05-09 20:08 bis 2026-05-10 01:39 UTC (5h31m, 5,194 Pakete) | Beginnt mitten im Vorfall: Implantat sendet bereits in Frame 1 Beacons |
| Host-Authentifizierungslog | ab 2026-05-10 06:47 UTC | Nur nach dem Vorfall (Lücke von ~5 Stunden nach PCAP-Ende) |
| Host-Syslog | ab 2026-05-10 06:37 UTC | Erster Eintrag ist syslogd restart, deutet auf VM-Neustart hin |
| SIEM-Alarmexport (Wazuh) | n/a | Datei war eine HTTP-404-Antwort, keine Daten. 397 Ereignisse später per direkter Dashboard-Abfrage wiederhergestellt |
Schulungskontext. Dieser Einsatz wurde im Rahmen des BeCode Brussels Blue & Red Team Bootcamps (November 2025 bis September 2026) als Mission 01 durchgeführt: eine Einzeluntersuchung mit festem Zeitrahmen, die ein reales DFIR-Beratungsprojekt simuliert. Die Laborinfrastruktur, die NexaCorp-Identität und die IOC-Werte sind bewusst fiktiv. Methodik, Werkzeuge und Berichtsformat folgen praxisüblichen Standards (NIST SP 800-61r2, SANS PICERL, MITRE ATT&CK).
📄 Der vollständige 54-seitige Befundbericht ist das maßgebliche Ergebnis. PDF herunterladen (215 KB) oder Markdown-Quelle durchsuchen für grep/Zitierungen.
Am Abend des 09.05.2026 um 22:53 UTC kompromittierte ein externer Angreifer (172.16.50.10) einen internen NexaCorp-Server (192.168.10.10) durch Ausnutzung von CVE-2011-2523, der in vsftpd 2.3.4 vorhandenen Hintertür (ein Build, der seit Juli 2011 öffentlich als kompromittiert dokumentiert ist). Eine einzelne FTP-USER-Anfrage, die mit :) endete, löste eine unauthentifizierte Root-Bind-Shell auf TCP/6200 aus. Der Angreifer führte über eine 20-sekündige Sitzung 8 Reconnaissance-Befehle aus (keine Persistenz, keine Exfiltration, keine Seitwärtsbewegung über diesen Zugriffsvektor) und trennte die Verbindung.
Unabhängig davon wurde auf demselben Host ein bereits vorhandener MITRE-Caldera-„Sandcat“-Agent unter /opt/caldera/sandcat (root, als Daemon) gefunden, der während des gesamten erfassten Zeitfensters alle 40-50 Sekunden im Klartext-HTTP an 10.40.0.200:8888 Beacons sendete. Dabei handelt es sich um die ursprünglich vom Kunden gemeldete „ungewöhnliche ausgehende Verbindung“, die auf eine frühere Kompromittierung hindeutet, die nicht im Beweispaket enthalten ist (das Implantat war bereits im ersten PCAP-Frame aktiv).