Investigación DFIR + 7 reglas de Suricata sobre una intrusión simulada de NexaCorp (vsftpd 2.3.4 CVE-2011-2523 + C2 de MITRE Caldera). Compromiso en solitario de 4 días (BeCode Brussels Misión 01). Informe de 54 páginas, 10 hallazgos, 7/7 reglas validadas mediante reproducción de PCAP.
Investigación DFIR e ingeniería de detección sobre una intrusión simulada contra la infraestructura de NexaCorp. Realizada como un encargo individual de 4 días (bootcamp Blue & Red Team de BeCode Bruselas, Misión 01). El entregable es un informe de hallazgos de 54 páginas (PDF) más 7 reglas de Suricata validadas que detectan el incidente capturado en el replay de PCAP.
Este repositorio documenta un encargo de analista SOC realizado como parte del Bootcamp de Ciberseguridad de BeCode (promoción 2025-2026). Reconstruye una intrusión completa a partir de evidencia de red y registros, y entrega un conjunto validado de reglas de detección de Suricata. Es el primer incidente de la serie NexaCorp DFIR.
Esto es un encargo de laboratorio contra infraestructura ficticia. NexaCorp es un cliente ficticio utilizado como escenario para la Misión 01 de BeCode Bruselas. El host comprometido es una VM Metasploitable 2 intencionalmente vulnerable para formación en seguridad, y el implante Caldera Sandcat forma parte del laboratorio que enseña al analista cómo es el tráfico de beacon de un intruso real. Ninguna organización, red o persona real fue atacada.
Todas las direcciones IP, nombres de host e indicadores de compromiso publicados en este informe (172.16.50.10, 192.168.10.10, 10.40.0.200, blue11, mesdec, etc.) son artefactos locales de laboratorio, no inteligencia de amenazas del mundo real. No los alimentes a un SIEM como IOCs.
Publicación autorizada por el coach de laboratorio de BeCode (Thomas B.) el 2026-05-17. La Declaración de Confidencialidad completa aparece en el informe de hallazgos (sección "Distribución y Clasificación").
| Metadatos del encargo | Valor |
|---|---|
| Referencia | BCC-2026 / INC-2026-001 |
| Duración | 4 días (individual) |
| Fases | DFIR (forense) + ingeniería de detección |
| Entregado | 2026-05-15 |
| Estado | Completo (Fase 1 + Fase 2) |
| Resultado de la investigación | Valor |
|---|---|
| Hallazgos | 10 (3 CRÍTICOS, 3 ALTOS, 2 MEDIOS, 2 BAJOS) |
| Técnicas MITRE ATT&CK mapeadas | 14 |
| Captura de red analizada | 5,194 paquetes en 5h31m (943 KB PCAP) |
| Eventos de Wazuh correlacionados | 397 del agente 020 |
| Reglas de Suricata creadas | 7 (SID 9000001-9000007) |
| Reglas validadas mediante replay de PCAP | 7/7 (40 alertas en fast.log, 314 registros en eve.json) |
Escenario (ficticio). NexaCorp, un cliente corporativo de tamaño mediano, contactó al equipo azul de BeCode Corp después de que su monitoreo interno señalara tráfico saliente inesperado desde uno de sus servidores Linux internos. Su firewall registró el tráfico pero no generó ninguna alerta accionable. La dirección necesitaba una determinación antes de decidir sobre la divulgación y la notificación regulatoria.
Mandato. Investigar la ventana del incidente sospechado, caracterizar la vía de entrada del atacante y su actividad posterior a la explotación, evaluar lo que la pila de detección existente capturó (y omitió), y entregar un plan de remediación priorizado. Una segunda fase añadió ingeniería de detección: producir reglas IDS de red listas para desplegar que detectaran una recurrencia en tiempo real.
Paquete de evidencia recibido del cliente.
| Artefacto | Cobertura | Nota |
|---|---|---|
| Captura de red (PCAP) | 2026-05-09 20:08 al 2026-05-10 01:39 UTC (5h31m, 5,194 paquetes) | Comienza a mitad del incidente: el implante ya estaba haciendo beacon en la trama 1 |
| Registro de autenticación del host | Desde 2026-05-10 06:47 UTC en adelante | Solo posterior al incidente (hueco de ~5 horas después de que termina el PCAP) |
| Syslog del host | Desde 2026-05-10 06:37 UTC en adelante | La primera entrada es syslogd restart, sugiere reinicio de la VM |
| Exportación de alertas del SIEM (Wazuh) | n/a | El archivo era una respuesta HTTP 404, no datos. Más tarde se recuperaron 397 eventos mediante consulta directa al dashboard |
Contexto educativo. Este encargo se entregó durante el bootcamp Blue & Red Team de BeCode Bruselas (noviembre de 2025 a septiembre de 2026) como Misión 01: una investigación individual y con tiempo limitado que simula un encargo real de consultoría DFIR. La infraestructura de laboratorio, la identidad de NexaCorp y los valores IOC son deliberadamente ficticios. La metodología, las herramientas y el formato del informe siguen estándares del mundo real (NIST SP 800-61r2, SANS PICERL, MITRE ATT&CK).
📄 El informe completo de hallazgos de 54 páginas es el entregable canónico. Descargar el PDF (215 KB) o explorar la fuente Markdown para búsqueda con grep y citas.
En la noche del 2026-05-09 a las 22:53 UTC, un atacante externo (172.16.50.10) comprometió un servidor interno de NexaCorp (192.168.10.10) explotando CVE-2011-2523, el backdoor presente en vsftpd 2.3.4 (una compilación documentada públicamente como comprometida desde julio de 2011). Una única petición FTP USER que terminaba con :) activó un shell root bind sin autenticación en TCP/6200. El atacante ejecutó 8 comandos de reconocimiento en una sesión de 20 segundos (sin persistencia, sin exfiltración, sin movimiento lateral a través de este vector de acceso) y se desconectó.
Independientemente, se descubrió que el mismo host ejecutaba un agente MITRE Caldera "Sandcat" preexistente en /opt/caldera/sandcat (root, demonizado) haciendo beacon cada 40-50 segundos en HTTP en claro hacia 10.40.0.200:8888 durante toda la ventana capturada. Esta es la "conexión saliente inusual" originalmente señalada por el cliente e indica un compromiso previo no representado en el paquete de evidencia (el implante ya estaba activo en la primera trama del PCAP).