
Blue-Team-SIEM-Labor: Wazuh 4.7.5 erkennt 7 simulierte Angriffe (SSH-Brute-Force, Slowloris-DoS / CVE-2007-6750, Web-Angriffe) mit Echtzeit-Zuordnung zu MITRE ATT&CK — 3.726+ Alarme.
Ein durchgängiges Blue-Team-Labor: eine Wazuh 4.7.5-SIEM erkennt 7 simulierte Angriffe — vom Portscan und SSH-Brute-Force bis hin zu einem echten CVE-Exploit (Slowloris-DoS) — wobei jedes Ereignis protokolliert, alarmiert und in Echtzeit auf MITRE ATT&CK abgebildet wird. Von Grund auf auf zwei virtuellen Maschinen aufgebaut.
📄 Vollständiger Bericht: Alle 12 Seiten (mit Screenshots) werden am Ende dieser Seite inline angezeigt, oder PDF herunterladen.
| VM | OS | Rolle |
|---|
| SIEM-Server | Ubuntu 26.04 LTS | Wazuh 4.7.5 + OpenSearch |
| Angreifer | Kali Linux 2026.2 | Angriffssimulation |
Virtualisiert auf VMware Workstation 17 Player in einem isolierten Netzwerk.
| # | Angriff | Werkzeuge | Ergebnis |
|---|---|---|---|
| 1 | Portscan | Nmap (-sS -A) | Offene Ports 22 / 80 / 443 entdeckt |
| 2 | SSH-Brute-Force | Hydra + rockyou | 128 fehlgeschlagene Anmeldungen → Brute-Force-Alarm |
| 3 | Schwachstellenscan | Nmap --script vuln | CVE-2007-6750 (Slowloris) gefunden |
| 4 | Slowloris-DoS | slowhttptest | 911 gehaltene Verbindungen — Apache lahmgelegt |
| 5 | SSH-Anmeldeschleife | bash (50×) | ~200 Alarme / 30-s-Spitze in Wazuh |
| 6 | Web-App-Angriffe | curl | Directory-Traversal-/SQLi-/Web-Shell-Versuche |
| 7 | Erfolgreiche SSH-Anmeldung | ssh | Zugriff mit gültigem Konto + Post-Login-Enumeration |
| Kennzahl | Wert |
|---|---|
| Sicherheitswarnungen insgesamt | 3,726+ |
| Fehlgeschlagene Authentifizierungen | 131 |
| Entdeckte CVEs | 1 (CVE-2007-6750) |
| Slowloris-Spitzenverbindungen | 911 |
| Alarmspitze (SSH-Schleife) | ~200 Alarme / 30 s |
| MITRE-ATT&CK-Techniken | 5 |
| Technik | Name | Ausgelöst durch |
|---|---|---|
| T1110 | Brute Force | Hydra-SSH-Angriff |
| T1110.001 | Passwortraten | Hydra + SSH-Schleife |
| T1021.004 | Remotedienste: SSH | SSH-Anmeldeversuche |
| T1078 | Gültige Konten | Erfolgreiche SSH-Anmeldung |
| T1021 | Remotedienste | Aktivität nach der Anmeldung |
mod_reqtimeout aktivieren.fail2ban einsetzen, Root-Login deaktivieren (PermitRootLogin no) und SSH vom Standardport 22 verschieben.Für Bildungszwecke in einer isolierten Laborumgebung erstellt. Teil eines Cybersecurity-Portfolios von Sarjan Patel.
Der vollständige 12-seitige Bericht, inline dargestellt (auch als herunterladbares PDF verfügbar):