
Proyecto DFIR que reproduce escenarios de compromiso basados en la vulnerabilidad React2Shell(CVE-2025-55182) y analiza/atiende incidentes de seguridad mediante registros de Wazuh/Sysmon/Coraza WAF.
La infraestructura de este proyecto no se gestiona mediante código IaC (Terraform, etc.), sino que se configuró instalando pfSense·Wazuh y luego modificando la configuración directamente desde la interfaz de administración (GUI). Por eso, aquí no se documenta el "código", sino el diagrama de red, las capturas de cada pantalla de configuración y el motivo por el que se cambió cada valor, de modo que el proceso sea reproducible.
Tomando pfSense como base, se separan la red externa (WAN) y la interna (LAN), y la red interna se divide a su vez en 4 zonas mediante un switch.

| Zona | Sistema | Rango IP | Rol |
|---|---|---|---|
| DMZ | WEB01 (WAF + WAS) | 10.10.10.0/24 | Servicio web expuesto al exterior |
| Internal Server | Internal Portal + DB01 | 10.10.20.0/24 | Portal interno, DB de publicaciones/archivos adjuntos |
| SIEM | Wazuh | 10.10.50.0/24 | Recopilación y análisis de eventos de seguridad |
| Office | PC-USER01~04 | 10.10.30.0/24 | PC de oficina (terminales de usuario) |
Solo se documentan los ajustes que realmente se modificaron tras la instalación por defecto. (Para ver el flujo completo del plan, consulta 04-response)
Desactivación del Offloading — System - Advanced - Networking
Si el procesamiento de paquetes se realiza en la NIC en lugar de la CPU, Suricata no puede inspeccionar los paquetes, por lo que se desactivaron el hardware checksum, la segmentación TCP y el large receive offload.

Configuración de Alert & Block — Services - Interfaces - WAN - WAN Settings
Se activó Block Offenders para bloquear automáticamente las IP de los atacantes detectadas por Suricata, se dejó IPS Mode en Legacy y también se activó Kill States.

Configuración de variables de puerto — Services - Interfaces - WAN - WAN Variables
Como el servicio web interno utiliza los puertos 80 y 8080 a la vez, se registraron ambos puertos agrupados en HTTP_PORTS.

wazuh-setup.md y coraza-waf-setting.md. (Esas capturas no estaban en el PDF original, así que no se han podido incluir por ahora; avísame si las necesitas).