Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
dmz-security-monitoring-hardening — Proyecto CY376 Blue Team — DMZ de pfSense, Suricata IDS/IPS y endurecimiento automatizado de hosts contra CVE-2014-6271 | Kitploit
Herramientas/GitHubGitHub/freeguy-6/dmz-security-monitoring-hardening
Herramientas DefensivasAnálisis de VulnerabilidadesAuditoría de ConfiguraciónSeguridad WebSeguridad de RedesDetección de IntrusionesAprendizaje y EducaciónAnálisis de Registros

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHub
freeguy-6/dmz-security-monitoring-hardening

dmz-security-monitoring-hardening

Proyecto CY376 Blue Team — DMZ de pfSense, Suricata IDS/IPS y endurecimiento automatizado de hosts contra CVE-2014-6271

Ver Repositorio
12hace 1 mesAún no revisado
Compartir

Monitoreo de seguridad y endurecimiento de la DMZ

CY376: Monitoreo de redes, seguridad y auditoría — Proyecto de fin de semestre Blue Team | Universidad de Minas y Tecnología, Tarkwa

Autor: Kennedy Kumi Holomah Número de índice: FCM.41.018.148.23 ID de estudiante: 9013004623

Descripción general

Este proyecto construye, asegura y monitorea una zona desmilitarizada (DMZ) que aloja un servidor web Ubuntu/Apache de cara al público detrás de un firewall pfSense, íntegramente dentro de un laboratorio aislado de VMware Workstation. Se desarrolló como ejercicio de Blue Team para CY376 (Monitoreo de redes, seguridad y auditoría) en la Universidad de Minas y Tecnología, Tarkwa, y demuestra un ciclo de vida defensivo completo en lugar de un control aislado: un límite de red segmentado, detección en línea en ese límite, un intento real de explotación contra una CVE específica, remediación automatizada y revalidación de que la corrección realmente cerró la brecha.

El proyecto empareja deliberadamente cada capa defensiva con evidencia en lugar de solo una captura de configuración: se muestra la detección de Suricata interceptando un intento real de explotación de Shellshock en tiempo real, se muestra el mismo payload fallando por completo después de aplicar el endurecimiento, y los problemas de infraestructura no evidentes encontrados en el camino (los ajustes de descarga de hardware que bloquean silenciosamente la captura de paquetes, el alcance predeterminado de HOME_NET que rompe silenciosamente las firmas direccionales, el bloqueo de permisos del propio script de endurecimiento que rompe el servidor que debía proteger) se documentan como hallazgos por derecho propio, no se editan.

  • Detectar: Suricata se ejecuta en línea (modo IPS) en la interfaz de la DMZ utilizando el conjunto de reglas Emerging Threats (ET) Open, con correctamente delimitado a la subred de la DMZ para que el tráfico de ataque originado en la LAN se trate como externo.
HOME_NET
  • Explotar y validar: Se lanza un exploit real mapeado a CVE (CVE-2014-6271, «Shellshock») desde un atacante Kali contra el host de la DMZ. Suricata lo detecta (SID 2022028) y puede bloquearlo activamente mediante una regla de drop personalizada.
  • Endurecer: Un script Bash idempotente (scripts/dmz_web_hardening.sh) parchea Bash, desactiva el manejador CGI del que depende Shellshock, restringe SSH a la LAN, habilita un firewall de host (UFW) y fail2ban, y bloquea los permisos de la raíz web.
  • Revalidar: El mismo payload de Shellshock se vuelve a ejecutar después del endurecimiento y devuelve HTTP 404 en lugar de ejecutarse, confirmando que la vulnerabilidad está cerrada.
  • Monitorear: Se despliega un administrador de Wazuh (dispositivo OVA) en la LAN para la monitorización centralizada de registros y de integridad de archivos, con el alta del agente de la DMZ como siguiente paso en curso.
  • Informe completo, capturas de evidencia y análisis: docs/CY376_DMZ_Report_Kennedy_Kumi_Holomah.pdf.

    Herramientas utilizadas

    • VMware Workstation — laboratorio aislado solo-anfitrión (VMnets WAN/LAN/DMZ)
    • pfSense (Community Edition) — firewall, enrutamiento, segmentación WAN/LAN/DMZ
    • Suricata (paquete de pfSense) — IDS/IPS en línea en la interfaz de la DMZ
    • Conjunto de reglas Emerging Threats (ET) Open — cobertura de firmas
    • Kali Linux — host atacante (explotación basada en Nmap y curl)
    • Ubuntu Server + Apache — servidor web de la DMZ (objetivo / activo protegido)
    • Wazuh (dispositivo OVA) — recopilación centralizada de registros y monitoreo de integridad de archivos
    • UFW, fail2ban, unattended-upgrades — endurecimiento a nivel de host en el servidor de la DMZ

    Topología del laboratorio

    HostRolInterfaz / VMnetDirección IP
    pfSenseFirewall / enrutadorWAN (em0)192.168.248.138 (DHCP, NAT)
    pfSenseFirewall / enrutadorLAN (em2)192.168.20.1/24
    pfSenseFirewall / enrutadorDMZ (em1)192.168.10.1/24
    Kali LinuxHost atacanteVMnet4 (LAN)192.168.20.102
    Cliente LANHost LAN generalVMnet4 (LAN)192.168.20.100
    Servidor web DMZObjetivo / activo protegidoVMnet3 (DMZ)192.168.10.10
    Administrador WazuhPlataforma SIEM / registrosVMnet4 (LAN)192.168.20.103

    Todo el tráfico entre segmentos pasa exclusivamente a través de pfSense; ninguna ruta evita el firewall.

    Estructura del repositorio

    root@kitploit:~
    .
    ├── README.md
    ├── .gitignore
    ├── scripts/
    │   └── dmz_web_hardening.sh   # Host hardening script for the DMZ web server
    ├── docs/
    │   └── CY376_DMZ_Report_Kennedy_Kumi_Holomah.pdf   # Full project report
    └── evidence/
        └── figure01_lab_topology.png ... figure11_wazuh_dashboard.png
            # The 11 captioned screenshots from the report, numbered to match
            # the figure numbers used throughout docs/CY376_DMZ_Report_*.pdf
    

    Uso del script de endurecimiento

    scripts/dmz_web_hardening.sh está dirigido al host Ubuntu/Apache de la DMZ. Está diseñado para poder re-ejecutarse con seguridad: cada archivo de configuración que toca se respalda primero (sufijo .bak-YYYYmmdd-HHMMSS), y todas las acciones se registran en un archivo con marca de tiempo bajo /var/log.

    root@kitploit:~
    # On the DMZ web server
    sudo bash scripts/dmz_web_hardening.sh
    

    Antes de ejecutarlo, revise la sección CONFIG al inicio del script (subred LAN, puertos HTTP/HTTPS) para ajustarla a su propia topología.

    Qué hace:

    1. Actualiza los paquetes del sistema y parchea explícitamente Bash (la corrección real para CVE-2014-6271).
    2. Endurece SSH, si está presente (desactiva el inicio de sesión root y la autenticación por contraseña, restringe a la subred LAN).
    3. Configura UFW: denegación predeterminada de entrada, HTTP/HTTPS abiertos, SSH restringido a la LAN.
    4. Endurece Apache: oculta los banners de versión, desactiva el listado de directorios, solicita deshabilitar mod_cgi/mod_cgid (eliminando por completo la superficie de ataque de Shellshock) y bloquea la propiedad/permisos de la raíz web.
    5. Instala y configura fail2ban para jails específicos de SSH y Apache.
    6. Habilita las actualizaciones de seguridad desatendidas.
    7. Elimina servicios heredados de alto riesgo (telnet, ftp, rsh) si están presentes.

    Al final se imprime un resumen de finalización, y los detalles completos de cada paso están en el informe.

    Resultados clave

    PruebaAntes del endurecimientoDespués del endurecimiento
    Intento de explotación de ShellshockPayload aceptado; alerta de Suricata disparada (SID 2022028)HTTP 404 — manejador CGI eliminado
    SSH desde la LAN (Kali)Disponible, sin restriccionesDisponible, restringido a 192.168.20.0/24
    Acceso a la raíz webServía contenido predeterminadoBrevemente 403 durante el endurecimiento, luego restaurado
    Regla de drop personalizada de SuricataN/ABloqueo activo confirmado al coincidir

    Limitaciones conocidas

    • El cambio en la gestión de SID de Suricata (convertir el SID 2022028 de solo alerta a un drop activo) no persistió tras una reconstrucción de reglas en la GUI de pfSense — registrado como un problema abierto.
    • El alta del agente de Wazuh contra el host de la DMZ se inició, pero al momento de escribir esto aún no se confirmaba que estuviera reportando.
    • La detección se validó contra una CVE bien documentada; la cobertura del conjunto de reglas ET Open para vulnerabilidades nuevas o específicas de aplicaciones no se aborda en este laboratorio.

    Consulte la Sección 6 (Análisis y recomendaciones) del informe para la discusión completa.

    Referencias

    • MITRE ATT&CK T1190 — Exploit Public-Facing Application
    • NVD — CVE-2014-6271
    • Documentación de pfSense
    • Guía de usuario de Suricata
    • Conjunto de reglas Emerging Threats Open
    • Documentación de Wazuh
    Descargar herramienta