Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
NexaCorp-DFIR-INC-2026-001 — Investigación DFIR + 7 reglas de Suricata sobre una intrusión simulada de NexaCorp (vsftpd 2.3.4 CVE-2011-2523 + C2 de MITRE Caldera). Compromiso en solitario de 4 días (BeCode Brussels Misión 01). Informe de 54 páginas, 10 hallazgos, 7/7 reglas validadas mediante reproducción de PCAP. | Kitploit
Herramientas/GitHubGitHub/jhatchi/nexacorp-dfir-inc-2026-001
Análisis de VulnerabilidadesForensia de RedForensia DigitalPruebas de PenetraciónInteligencia de AmenazasDetección de IntrusionesAprendizaje y EducaciónRespuesta a IncidentesLabs y Práctica
GitHubjhatchi/nexacorp-dfir-inc-2026-001

NexaCorp-DFIR-INC-2026-001

Ver Repositorio
17hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Investigación DFIR + 7 reglas de Suricata sobre una intrusión simulada de NexaCorp (vsftpd 2.3.4 CVE-2011-2523 + C2 de MITRE Caldera). Compromiso en solitario de 4 días (BeCode Brussels Misión 01). Informe de 54 páginas, 10 hallazgos, 7/7 reglas validadas mediante reproducción de PCAP.

Compartir

NexaCorp DFIR: INC-2026-001 - Compromiso de Infraestructura Linux

Investigación DFIR e ingeniería de detección sobre una intrusión simulada contra la infraestructura de NexaCorp. Realizada como un encargo individual de 4 días (bootcamp Blue & Red Team de BeCode Bruselas, Misión 01). El entregable es un informe de hallazgos de 54 páginas (PDF) más 7 reglas de Suricata validadas que detectan el incidente capturado en el replay de PCAP.

ci Methodology Framework Detection CVE License LinkedIn

Este repositorio documenta un encargo de analista SOC realizado como parte del Bootcamp de Ciberseguridad de BeCode (promoción 2025-2026). Reconstruye una intrusión completa a partir de evidencia de red y registros, y entrega un conjunto validado de reglas de detección de Suricata. Es el primer incidente de la serie NexaCorp DFIR.

Contenido

  • Aviso operativo
  • De un vistazo
  • Contexto del encargo
  • Resumen ejecutivo
  • Resumen de la cadena de ataque
  • Cómo leer este informe
  • Metodología
  • Herramientas utilizadas
  • Resumen de hallazgos
  • Ingeniería de detección
  • Estructura del repositorio
  • Reproducibilidad
  • Limitaciones conocidas
  • Serie NexaCorp DFIR
  • Agradecimientos
  • Acerca de
  • Licencia

Aviso operativo

Esto es un encargo de laboratorio contra infraestructura ficticia. NexaCorp es un cliente ficticio utilizado como escenario para la Misión 01 de BeCode Bruselas. El host comprometido es una VM Metasploitable 2 intencionalmente vulnerable para formación en seguridad, y el implante Caldera Sandcat forma parte del laboratorio que enseña al analista cómo es el tráfico de beacon de un intruso real. Ninguna organización, red o persona real fue atacada.

Todas las direcciones IP, nombres de host e indicadores de compromiso publicados en este informe (172.16.50.10, 192.168.10.10, 10.40.0.200, blue11, mesdec, etc.) son artefactos locales de laboratorio, no inteligencia de amenazas del mundo real. No los alimentes a un SIEM como IOCs.

Publicación autorizada por el coach de laboratorio de BeCode (Thomas B.) el 2026-05-17. La Declaración de Confidencialidad completa aparece en el informe de hallazgos (sección "Distribución y Clasificación").

De un vistazo

Metadatos del encargoValor
ReferenciaBCC-2026 / INC-2026-001
Duración4 días (individual)
FasesDFIR (forense) + ingeniería de detección
Entregado2026-05-15
EstadoCompleto (Fase 1 + Fase 2)
Resultado de la investigaciónValor
Hallazgos10 (3 CRÍTICOS, 3 ALTOS, 2 MEDIOS, 2 BAJOS)
Técnicas MITRE ATT&CK mapeadas14
Captura de red analizada5,194 paquetes en 5h31m (943 KB PCAP)
Eventos de Wazuh correlacionados397 del agente 020
Reglas de Suricata creadas7 (SID 9000001-9000007)
Reglas validadas mediante replay de PCAP7/7 (40 alertas en fast.log, 314 registros en eve.json)

Contexto del encargo

Escenario (ficticio). NexaCorp, un cliente corporativo de tamaño mediano, contactó al equipo azul de BeCode Corp después de que su monitoreo interno señalara tráfico saliente inesperado desde uno de sus servidores Linux internos. Su firewall registró el tráfico pero no generó ninguna alerta accionable. La dirección necesitaba una determinación antes de decidir sobre la divulgación y la notificación regulatoria.

Mandato. Investigar la ventana del incidente sospechado, caracterizar la vía de entrada del atacante y su actividad posterior a la explotación, evaluar lo que la pila de detección existente capturó (y omitió), y entregar un plan de remediación priorizado. Una segunda fase añadió ingeniería de detección: producir reglas IDS de red listas para desplegar que detectaran una recurrencia en tiempo real.

Paquete de evidencia recibido del cliente.

ArtefactoCoberturaNota
Captura de red (PCAP)2026-05-09 20:08 al 2026-05-10 01:39 UTC (5h31m, 5,194 paquetes)Comienza a mitad del incidente: el implante ya estaba haciendo beacon en la trama 1
Registro de autenticación del hostDesde 2026-05-10 06:47 UTC en adelanteSolo posterior al incidente (hueco de ~5 horas después de que termina el PCAP)
Syslog del hostDesde 2026-05-10 06:37 UTC en adelanteLa primera entrada es syslogd restart, sugiere reinicio de la VM
Exportación de alertas del SIEM (Wazuh)n/aEl archivo era una respuesta HTTP 404, no datos. Más tarde se recuperaron 397 eventos mediante consulta directa al dashboard

Contexto educativo. Este encargo se entregó durante el bootcamp Blue & Red Team de BeCode Bruselas (noviembre de 2025 a septiembre de 2026) como Misión 01: una investigación individual y con tiempo limitado que simula un encargo real de consultoría DFIR. La infraestructura de laboratorio, la identidad de NexaCorp y los valores IOC son deliberadamente ficticios. La metodología, las herramientas y el formato del informe siguen estándares del mundo real (NIST SP 800-61r2, SANS PICERL, MITRE ATT&CK).

Resumen ejecutivo

📄 El informe completo de hallazgos de 54 páginas es el entregable canónico. Descargar el PDF (215 KB) o explorar la fuente Markdown para búsqueda con grep y citas.

En la noche del 2026-05-09 a las 22:53 UTC, un atacante externo (172.16.50.10) comprometió un servidor interno de NexaCorp (192.168.10.10) explotando CVE-2011-2523, el backdoor presente en vsftpd 2.3.4 (una compilación documentada públicamente como comprometida desde julio de 2011). Una única petición FTP USER que terminaba con :) activó un shell root bind sin autenticación en TCP/6200. El atacante ejecutó 8 comandos de reconocimiento en una sesión de 20 segundos (sin persistencia, sin exfiltración, sin movimiento lateral a través de este vector de acceso) y se desconectó.

Independientemente, se descubrió que el mismo host ejecutaba un agente MITRE Caldera "Sandcat" preexistente en /opt/caldera/sandcat (root, demonizado) haciendo beacon cada 40-50 segundos en HTTP en claro hacia 10.40.0.200:8888 durante toda la ventana capturada. Esta es la "conexión saliente inusual" originalmente señalada por el cliente e indica un compromiso previo no representado en el paquete de evidencia (el implante ya estaba activo en la primera trama del PCAP).

Descargar herramienta