Enquête DFIR + 7 règles Suricata sur une intrusion simulée chez NexaCorp (vsftpd 2.3.4 CVE-2011-2523 + MITRE Caldera C2). Engagement solo de 4 jours (BeCode Brussels Mission 01). Rapport de 54 pages, 10 constatations, 7/7 règles validées par rejeu PCAP.
Investigation DFIR et ingénierie de détection sur une intrusion simulée contre l'infrastructure NexaCorp. Menée dans le cadre d'un engagement solo de 4 jours (bootcamp Blue & Red Team BeCode Bruxelles, Mission 01). Le livrable est un rapport de conclusions de 54 pages (PDF) plus 7 règles Suricata validées qui détectent l'incident capturé dans une relecture de PCAP.
Ce dépôt documente un engagement d'analyste SOC réalisé dans le cadre du BeCode Cybersecurity Bootcamp (promotion 2025-2026). Il reconstruit une intrusion complète à partir de preuves réseau et de logs, puis livre un ensemble validé de règles de détection Suricata. C'est le premier incident de la série NexaCorp DFIR.
Ceci est un engagement de laboratoire contre une infrastructure fictive. NexaCorp est un client fictif utilisé comme scénario pour la Mission 01 de BeCode Bruxelles. L'hôte compromis est une machine virtuelle Metasploitable 2 intentionnellement vulnérable pour la formation en sécurité, et l'implant Caldera Sandcat fait partie du laboratoire pour apprendre à l'analyste à quoi ressemble le trafic d'un véritable intrus. Aucune organisation, réseau ou personne réelle n'a été attaqué.
Toutes les adresses IP, noms d'hôte et indicateurs de compromission publiés dans ce rapport (172.16.50.10, 192.168.10.10, 10.40.0.200, blue11, mesdec, etc.) sont des artefacts de laboratoire locaux, et non des renseignements sur les menaces réelles. Ne les introduisez pas dans un SIEM comme des IOC.
Publication autorisée par le coach de laboratoire BeCode (Thomas B.) le 2026-05-17. La déclaration de confidentialité complète figure dans le rapport de conclusions (section « Distribution et classification »).
| Métadonnées de l'engagement | Valeur |
|---|---|
| Référence | BCC-2026 / INC-2026-001 |
| Durée | 4 jours (solo) |
| Phases | DFIR (forensique) + ingénierie de détection |
| Livré | 2026-05-15 |
| Statut | Terminé (Phase 1 + Phase 2) |
| Résultat de l'investigation | Valeur |
|---|---|
| Conclusions | 10 (3 CRITIQUE, 3 HAUT, 2 MOYEN, 2 BAS) |
| Techniques MITRE ATT&CK cartographiées | 14 |
| Capture réseau analysée | 5 194 paquets sur 5h31m (PCAP de 943 Ko) |
| Événements Wazuh corrélés | 397 provenant de l'agent 020 |
| Règles Suricata rédigées | 7 (SID 9000001-9000007) |
| Règles validées par relecture PCAP | 7/7 (40 alertes fast.log, 314 enregistrements eve.json) |
Scénario (fictif). NexaCorp, un client d'entreprise de taille moyenne, a contacté l'équipe bleue de BeCode Corp après que leur surveillance interne a signalé un trafic sortant inattendu d'un de leurs serveurs Linux internes. Le pare-feu a enregistré le trafic mais n'a déclenché aucune alerte exploitable. Le conseil d'administration avait besoin d'une détermination avant de décider de la divulgation et de la notification réglementaire.
Mandat. Enquêter sur la fenêtre d'incident suspectée, caractériser la voie d'entrée de l'attaquant et son activité post-exploitation, évaluer ce que la pile de détection existante a capturé (et manqué), et livrer un plan de remédiation priorisé. Une seconde phase a ajouté l'ingénierie de détection : produire des règles IDS réseau prêtes à déployer qui détecteraient une récidive en temps réel.
Package de preuves reçu du client.
| Artefact | Couverture | Note |
|---|---|---|
| Capture réseau (PCAP) | 2026-05-09 20:08 au 2026-05-10 01:39 UTC (5h31m, 5 194 paquets) | Commence en cours d'incident : l'implant balise déjà dans la trame 1 |
| Journal d'authentification de l'hôte | À partir du 2026-05-10 06:47 UTC | Post-incident uniquement (écart d'environ 5 heures après la fin du PCAP) |
| Syslog de l'hôte | À partir du 2026-05-10 06:37 UTC | La première entrée est syslogd restart, suggérant un redémarrage de la VM |
| Exportation des alertes SIEM (Wazuh) | n/a | Le fichier était une réponse HTTP 404, pas des données. 397 événements récupérés plus tard via une requête directe au tableau de bord |
Contexte pédagogique. Cet engagement a été réalisé pendant le bootcamp Blue & Red Team BeCode Bruxelles (novembre 2025 à septembre 2026) en tant que Mission 01 : une investigation solo et chronométrée simulant un véritable engagement de conseil DFIR. L'infrastructure de laboratoire, l'identité NexaCorp et les valeurs des IOC sont délibérément fictives. La méthodologie, les outils et le format du rapport suivent les normes réelles (NIST SP 800-61r2, SANS PICERL, MITRE ATT&CK).
📄 Le rapport de conclusions complet de 54 pages est le livrable canonique. Télécharger le PDF (215 Ko) ou parcourir la source Markdown pour grep/citation.
Le soir du 2026-05-09 à 22 h 53 UTC, un attaquant externe (172.16.50.10) a compromis un serveur interne NexaCorp (192.168.10.10) en exploitant CVE-2011-2523, la porte dérobée présente dans vsftpd 2.3.4 (une version dont la compromission est documentée publiquement depuis juillet 2011). Une simple requête FTP USER se terminant par :) a déclenché un shell racine sans authentification sur le port TCP/6200. L'attaquant a exécuté 8 commandes de reconnaissance pendant une session de 20 secondes (aucune persistance, aucune exfiltration, aucun mouvement latéral via ce vecteur d'accès) et s'est déconnecté.
Indépendamment, le même hôte s'est avéré exécuter un agent MITRE Caldera « Sandcat » préexistant à /opt/caldera/sandcat (root, démonisé) émettant des balises toutes les 40 à 50 secondes en HTTP en clair vers 10.40.0.200:8888 tout au long de la fenêtre capturée. C'est la « connexion sortante inhabituelle » initialement signalée par le client et indique une compromission antérieure non représentée dans le package de preuves (l'implant était déjà actif dans la première trame PCAP).