Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Security_incident_report — React2Shell(CVE-2025-55182) Schwachstellen-basierte Angriffsszenarien werden nachgestellt, und Vorfälle werden mithilfe von Wazuh/Sysmon/Coraza WAF-Protokollen analysiert und darauf reagiert – ein DFIR-Projekt. | Kitploit
Tools/GitHubGitHub/kevin9480/security_incident_report
SchwachstellenanalyseWebsicherheitNetzwerksicherheitDigitale ForensikEinbruchserkennungIncident ResponseLog-AnalyseLabs & Praxis

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
kevin9480/security_incident_report

Security_incident_report

React2Shell(CVE-2025-55182) Schwachstellen-basierte Angriffsszenarien werden nachgestellt, und Vorfälle werden mithilfe von Wazuh/Sysmon/Coraza WAF-Protokollen analysiert und darauf reagiert – ein DFIR-Projekt.

Repository anzeigen
vor 4 TagenNoch nicht geprüft

01. Infrastruktur-Konfiguration

Die Infrastruktur dieses Projekts wird nicht über IaC-Code (z. B. Terraform) verwaltet, sondern dadurch konfiguriert, dass nach der Installation von pfSense·Wazuh die Einstellungen direkt in der Verwaltungsoberfläche (GUI) geändert werden. Daher sind hier keine „Codes" dokumentiert, sondern das Netzwerkdiagramm, Screenshots der einzelnen Einstellungsbildschirme sowie eine Aufzeichnung, welche Werte warum geändert wurden, um die Reproduzierbarkeit zu gewährleisten.

Netzwerkaufbau

Auf Basis von pfSense wird das externe (WAN) vom internen (LAN) Netzwerk getrennt und das interne Netzwerk über einen Switch weiter in vier Zonen unterteilt.

Infrastrukturdiagramm

SegmentZielsystemIP-BereichRolle
DMZWEB01 (WAF + WAS)10.10.10.0/24Nach außen exponierter Webdienst
Internal ServerInternal Portal + DB0110.10.20.0/24Internes Portal, DB für Beiträge/Anhänge
SIEMWazuh10.10.50.0/24Sammlung und Analyse von Sicherheitsereignissen
OfficePC-USER01~0410.10.30.0/24Büro-PCs (Benutzer-Endgeräte)

pfSense-Konfigurationswerte

Hier sind ausschließlich die Einstellungen zusammengefasst, die nach der Standardinstallation tatsächlich geändert wurden. (Den Gesamtablauf mit allen umgesetzten Maßnahmen finden Sie in 04-response)

Offloading deaktivieren — System - Advanced - Networking

Wenn die paketbezogene Verarbeitung direkt von der NIC statt von der CPU übernommen wird, kann Suricata die Pakete nicht untersuchen. Daher wurden hardware checksum/TCP segmentation/large receive offload vollständig deaktiviert.

pfsense-Offloading-Einstellung

Alert & Block-Einstellungen — Services - Interfaces - WAN - WAN Settings

Um von Suricata erkannte Angreifer-IPs automatisch zu blockieren, wurden Block Offenders aktiviert, IPS Mode auf Legacy gesetzt und Kill States ebenfalls aktiviert.

pfsense Alert/Block-Einstellung

Portvariablen-Einstellung — Services - Interfaces - WAN - WAN Variables

Da der interne Webdienst die Ports 80 und 8080 gemeinsam nutzt, wurden beide Ports als Gruppe unter HTTP_PORTS registriert.

pfsense Port-Einstellung

Hinweise

  • Wazuh-Agenten wurden auf DMZ Web (10.10.10.2), DB (10.10.20.3) und den Büro-PCs (10.10.30.2~5) installiert, um Sysmon-, PowerShell- und auditd-Logs zentral zu sammeln.
  • Falls für die einzelnen Server weitere detaillierte Installations-/Konfigurationsschritte (Wazuh-Manager-Einstellungen, Coraza-WAF-Regeln usw.) als Screenshots vorhanden sind, empfiehlt es sich, diese in diesem Ordner in Form von wazuh-setup.md bzw. coraza-waf-setting.md zu ergänzen. (Die entsprechenden Screenshots sind im Original-PDF nicht enthalten und konnten daher diesmal nicht ergänzt werden – bei Bedarf bitte melden.)
Tool herunterladen