
Laboratorio SIEM de blue team: Wazuh 4.7.5 detecta 7 ataques simulados (fuerza bruta SSH, DoS Slowloris / CVE-2007-6750, ataques web) con mapeo MITRE ATT&CK en tiempo real — 3.726+ alertas.
Un laboratorio integral de blue team: un SIEM Wazuh 4.7.5 que detecta 7 ataques simulados — desde el escaneo de puertos y la fuerza bruta SSH hasta un exploit real de CVE (Slowloris DoS) — con cada evento registrado, alertado y mapeado a MITRE ATT&CK en tiempo real. Construido desde cero en dos máquinas virtuales.
📄 Informe completo: las 12 páginas (con capturas de pantalla) se muestran en línea al final de esta página, o descarga el PDF.
| VM | SO | Rol |
|---|
| Servidor SIEM | Ubuntu 26.04 LTS | Wazuh 4.7.5 + OpenSearch |
| Atacante | Kali Linux 2026.2 | Simulación de ataques |
Virtualizado en VMware Workstation 17 Player en una red aislada.
| # | Ataque | Herramientas | Resultado |
|---|---|---|---|
| 1 | Escaneo de puertos | Nmap (-sS -A) | Puertos abiertos 22 / 80 / 443 descubiertos |
| 2 | Fuerza bruta SSH | Hydra + rockyou | 128 inicios de sesión fallidos → alerta de fuerza bruta |
| 3 | Escaneo de vulnerabilidades | Nmap --script vuln | Se encontró CVE-2007-6750 (Slowloris) |
| 4 | Slowloris DoS | slowhttptest | 911 conexiones mantenidas — Apache derribado |
| 5 | Bucle de inicio de sesión SSH | bash (50×) | ~200 alertas / pico de 30 s en Wazuh |
| 6 | Ataques a aplicaciones web | curl | Intentos de directory traversal / SQLi / web shell |
| 7 | Inicio de sesión SSH exitoso | ssh | Acceso con cuenta válida + enumeración posterior al inicio de sesión |
| Métrica | Valor |
|---|---|
| Alertas de seguridad totales | 3,726+ |
| Fallos de autenticación | 131 |
| CVEs descubiertos | 1 (CVE-2007-6750) |
| Pico de conexiones Slowloris | 911 |
| Pico de alertas (bucle SSH) | ~200 alertas / 30 s |
| Técnicas MITRE ATT&CK | 5 |
| Técnica | Nombre | Activado por |
|---|---|---|
| T1110 | Fuerza bruta | Ataque SSH con Hydra |
| T1110.001 | Adivinación de contraseñas | Hydra + bucle SSH |
| T1021.004 | Servicios remotos: SSH | Intentos de inicio de sesión SSH |
| T1078 | Cuentas válidas | Inicio de sesión SSH exitoso |
| T1021 | Servicios remotos | Actividad posterior al inicio de sesión |
mod_reqtimeout.fail2ban, deshabilitar el inicio de sesión de root (PermitRootLogin no) y
mover SSH fuera del puerto 22 predeterminado.Construido con fines educativos en un entorno de laboratorio aislado. Parte de un portafolio de ciberseguridad de Sarjan Patel.
El informe completo de 12 páginas, mostrado en línea (también disponible como PDF descargable):