
React2Shell(CVE-2025-55182) Schwachstellen-basierte Angriffsszenarien werden nachgestellt, und Vorfälle werden mithilfe von Wazuh/Sysmon/Coraza WAF-Protokollen analysiert und darauf reagiert – ein DFIR-Projekt.
Die Infrastruktur dieses Projekts wird nicht über IaC-Code (z. B. Terraform) verwaltet, sondern dadurch konfiguriert, dass nach der Installation von pfSense·Wazuh die Einstellungen direkt in der Verwaltungsoberfläche (GUI) geändert werden. Daher sind hier keine „Codes" dokumentiert, sondern das Netzwerkdiagramm, Screenshots der einzelnen Einstellungsbildschirme sowie eine Aufzeichnung, welche Werte warum geändert wurden, um die Reproduzierbarkeit zu gewährleisten.
Auf Basis von pfSense wird das externe (WAN) vom internen (LAN) Netzwerk getrennt und das interne Netzwerk über einen Switch weiter in vier Zonen unterteilt.

| Segment | Zielsystem | IP-Bereich | Rolle |
|---|---|---|---|
| DMZ | WEB01 (WAF + WAS) | 10.10.10.0/24 | Nach außen exponierter Webdienst |
| Internal Server | Internal Portal + DB01 | 10.10.20.0/24 | Internes Portal, DB für Beiträge/Anhänge |
| SIEM | Wazuh | 10.10.50.0/24 | Sammlung und Analyse von Sicherheitsereignissen |
| Office | PC-USER01~04 | 10.10.30.0/24 | Büro-PCs (Benutzer-Endgeräte) |
Hier sind ausschließlich die Einstellungen zusammengefasst, die nach der Standardinstallation tatsächlich geändert wurden. (Den Gesamtablauf mit allen umgesetzten Maßnahmen finden Sie in 04-response)
Offloading deaktivieren — System - Advanced - Networking
Wenn die paketbezogene Verarbeitung direkt von der NIC statt von der CPU übernommen wird, kann Suricata die Pakete nicht untersuchen. Daher wurden hardware checksum/TCP segmentation/large receive offload vollständig deaktiviert.

Alert & Block-Einstellungen — Services - Interfaces - WAN - WAN Settings
Um von Suricata erkannte Angreifer-IPs automatisch zu blockieren, wurden Block Offenders aktiviert, IPS Mode auf Legacy gesetzt und Kill States ebenfalls aktiviert.

Portvariablen-Einstellung — Services - Interfaces - WAN - WAN Variables
Da der interne Webdienst die Ports 80 und 8080 gemeinsam nutzt, wurden beide Ports als Gruppe unter HTTP_PORTS registriert.

wazuh-setup.md bzw. coraza-waf-setting.md zu ergänzen. (Die entsprechenden Screenshots sind im Original-PDF nicht enthalten und konnten daher diesmal nicht ergänzt werden – bei Bedarf bitte melden.)