Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
dmz-security-monitoring-hardening — Projet Blue Team CY376 — DMZ pfSense, IDS/IPS Suricata et durcissement automatisé des hôtes contre CVE-2014-6271 | Kitploit
Outils/GitHubGitHub/freeguy-6/dmz-security-monitoring-hardening
Outils DéfensifsAnalyse des VulnérabilitésAudit de ConfigurationSécurité WebSécurité RéseauDétection d'IntrusionApprentissage et ÉducationAnalyse de Journaux
GitHub
freeguy-6/dmz-security-monitoring-hardening

dmz-security-monitoring-hardening

Projet Blue Team CY376 — DMZ pfSense, IDS/IPS Suricata et durcissement automatisé des hôtes contre CVE-2014-6271

Voir le dépôt
111il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Surveillance et durcissement de la sécurité de la DMZ

CY376 : Surveillance, sécurité et audit réseau — Projet de fin de semestre Blue Team | Université des Mines et de la Technologie, Tarkwa

Auteur : Kennedy Kumi Holomah Numéro d'index : FCM.41.018.148.23 Numéro d'étudiant : 9013004623

Vue d'ensemble

Ce projet construit, sécurise et surveille une zone démilitarisée (DMZ) hébergeant un serveur web Ubuntu/Apache exposé au public, derrière un pare-feu pfSense, entièrement dans un laboratoire VMware Workstation isolé. Conçu comme exercice Blue Team pour CY376 (Surveillance, sécurité et audit réseau) à l'Université des Mines et de la Technologie de Tarkwa, il illustre un cycle de vie défensif complet plutôt qu'un contrôle isolé : une frontière réseau segmentée, une détection inline à cette frontière, une tentative d'exploitation réelle contre un CVE identifié, une remédiation automatisée et une revalidation prouvant que le correctif a réellement comblé la faille.

Le projet associe délibérément chaque couche défensive à des preuves plutôt qu'à une simple capture d'écran de configuration : la détection de Suricata est montrée en train d'intercepter en temps réel une tentative d'exploitation Shellshock réelle, la même charge utile échoue nettement après application du durcissement, et les problèmes d'infrastructure non évidents rencontrés en cours de route (les paramètres d'offload matériel bloquant silencieusement la capture de paquets, le périmètre par défaut de HOME_NET cassant silencieusement les signatures directionnelles, le verrouillage des permissions du script de durcissement cassant le serveur qu'il était censé protéger) sont documentés comme des constats à part entière, et non passés sous silence.

  • Détection : Suricata s'exécute en inline (mode IPS) sur l'interface DMZ en utilisant le jeu de règles Emerging Threats (ET) Open, avec HOME_NET correctement délimité au sous-réseau DMZ afin que le trafic d'attaque provenant du LAN soit traité comme externe.
  • Exploitation et validation : Un exploit réel associé à un CVE (CVE-2014-6271, « Shellshock ») est lancé depuis une machine attaquante Kali contre l'hôte DMZ. Suricata le détecte (SID 2022028) et peut le bloquer activement via une règle drop personnalisée.
  • Durcissement : Un script Bash idempotent (scripts/dmz_web_hardening.sh) corrige Bash, désactive le gestionnaire CGI dont Shellshock dépend, restreint SSH au LAN, active un pare-feu hôte (UFW) et fail2ban, et verrouille les permissions de la racine web.
  • Revalidation : La même charge utile Shellshock est relancée après durcissement et renvoie une erreur HTTP 404 au lieu de s'exécuter, confirmant que la vulnérabilité est fermée.
  • Surveillance : Un manager Wazuh (appliance OVA) est déployé sur le LAN pour la collecte centralisée des journaux et la surveillance de l'intégrité des fichiers, l'enrôlement de l'agent DMZ constituant la prochaine étape en cours.

Rapport complet, captures d'écran de preuve et analyse : docs/CY376_DMZ_Report_Kennedy_Kumi_Holomah.pdf.

Outils utilisés

  • VMware Workstation — laboratoire host-only isolé (VMnets WAN/LAN/DMZ)
  • pfSense (Community Edition) — pare-feu, routage, segmentation WAN/LAN/DMZ
  • Suricata (paquet pfSense) — IDS/IPS inline sur l'interface DMZ
  • Jeu de règles Emerging Threats (ET) Open — couverture de signatures
  • Kali Linux — hôte attaquant (Nmap, exploitation via curl)
  • Ubuntu Server + Apache — serveur web DMZ (cible / actif protégé)
  • Wazuh (appliance OVA) — collecte centralisée des journaux et surveillance de l'intégrité des fichiers
  • UFW, fail2ban, unattended-upgrades — durcissement au niveau hôte sur le serveur DMZ

Topologie du laboratoire

HôteRôleInterface / VMnetAdresse IP
pfSensePare-feu / routeurWAN (em0)192.168.248.138 (DHCP, NAT)
pfSensePare-feu / routeurLAN (em2)192.168.20.1/24
pfSensePare-feu / routeurDMZ (em1)192.168.10.1/24
Kali LinuxHôte attaquantVMnet4 (LAN)192.168.20.102
Client LANHôte LAN généralVMnet4 (LAN)192.168.20.100
Serveur web DMZCible / actif protégéVMnet3 (DMZ)192.168.10.10
Manager WazuhPlateforme SIEM / journalisationVMnet4 (LAN)192.168.20.103

Tout le trafic inter-segments transite exclusivement par pfSense ; aucun chemin ne contourne le pare-feu.

Structure du dépôt

.
├── README.md
├── .gitignore
├── scripts/
│   └── dmz_web_hardening.sh   # Host hardening script for the DMZ web server
├── docs/
│   └── CY376_DMZ_Report_Kennedy_Kumi_Holomah.pdf   # Full project report
└── evidence/
    └── figure01_lab_topology.png ... figure11_wazuh_dashboard.png
        # The 11 captioned screenshots from the report, numbered to match
        # the figure numbers used throughout docs/CY376_DMZ_Report_*.pdf

Utilisation du script de durcissement

scripts/dmz_web_hardening.sh cible l'hôte Ubuntu/Apache de la DMZ. Il est conçu pour pouvoir être réexécuté sans risque : chaque fichier de configuration qu'il modifie est d'abord sauvegardé (suffixe .bak-YYYYmmdd-HHMMSS), et toutes les actions sont journalisées dans un fichier horodaté sous /var/log.

# On the DMZ web server
sudo bash scripts/dmz_web_hardening.sh

Avant d'exécuter le script, vérifiez la section CONFIG en haut du script (sous-réseau LAN, ports HTTP/HTTPS) pour l'adapter à votre propre topologie.

Ce qu'il fait :

  1. Met à jour les paquets système et corrige explicitement Bash (le correctif réel de CVE-2014-6271).
  2. Durcit SSH, s'il est présent (désactive la connexion root et l'authentification par mot de passe, et restreint SSH au sous-réseau LAN).
  3. Configure UFW : refus par défaut du trafic entrant, HTTP/HTTPS ouverts, SSH restreint au LAN.
  4. Durcit Apache : masque les bannières de version, désactive le listage des répertoires, invite à désactiver mod_cgi/mod_cgid (supprimant ainsi complètement la surface d'attaque Shellshock) et verrouille les propriétaires/permissions de la racine web.
  5. Installe et configure fail2ban avec des prisons spécifiques à SSH et Apache.
  6. Active les mises à jour de sécurité automatiques.
  7. Purge les services hérités à haut risque (telnet, ftp, rsh) s'ils sont présents.

Un récapitulatif est affiché à la fin, et le détail complet de chaque étape figure dans le rapport.

Résultats clés

TestAvant durcissementAprès durcissement
Tentative d'exploitation ShellshockCharge utile acceptée ; alerte Suricata déclenchée (SID 2022028)HTTP 404 — gestionnaire CGI supprimé
SSH depuis le LAN (Kali)Disponible, sans restrictionDisponible, restreint à 192.168.20.0/24
Accès à la racine webServait le contenu par défautBrièvement 403 pendant le durcissement, puis restauré
Règle drop Suricata personnaliséeN/ABlocage actif confirmé en cas de correspondance

Limites connues

  • La modification de la gestion des SID de Suricata (conversion du SID 2022028 d'une simple alerte en drop actif) n'a pas persisté après une reconstruction des règles dans l'interface web de pfSense — consignée comme problème ouvert.
  • L'enrôlement de l'agent Wazuh sur l'hôte DMZ a été initié, mais la remontée des rapports n'était pas encore confirmée au moment de la rédaction.
  • La détection a été validée contre un CVE bien documenté ; la couverture des vulnérabilités récentes ou spécifiques aux applications par le jeu de règles ET Open n'est pas traitée dans ce laboratoire.

Voir la section 6 (Analyse et recommandations) du rapport pour la discussion complète.

Références

Télécharger l’outil