Projet DFIR reproduisant un scénario de compromission basé sur la vulnérabilité React2Shell (CVE-2025-55182) et analysant/répondant aux incidents de sécurité à l'aide des journaux Wazuh/Sysmon/Coraza WAF.
L'infrastructure de ce projet n'est pas gérée par du code IaC (Terraform, etc.) : elle a été configurée en installant pfSense·Wazuh puis en modifiant directement les réglages depuis l'interface d'administration (GUI). C'est pourquoi vous trouverez ici, non pas du « code », mais un schéma du réseau, des captures d'écran de chaque écran de configuration, ainsi que les valeurs modifiées et les raisons de ces modifications, le tout consigné pour être reproductible.
En prenant pfSense comme base, le réseau est séparé entre l'extérieur (WAN) et l'intérieur (LAN), et le réseau interne est lui-même divisé en 4 zones via un commutateur.

| Zone | Systèmes cibles | Plage IP | Rôle |
|---|
| DMZ | WEB01 (WAF + WAS) | 10.10.10.0/24 | Service web exposé à l'extérieur |
| Internal Server | Internal Portal + DB01 | 10.10.20.0/24 | Portail interne, base de données des articles/pièces jointes |
| SIEM | Wazuh | 10.10.50.0/24 | Collecte et analyse des événements de sécurité |
| Office | PC-USER01~04 | 10.10.30.0/24 | PC de bureau (postes utilisateurs) |
Seuls les paramètres réellement modifiés après l'installation par défaut sont répertoriés ici. (Pour le flux global reflétant l'ensemble du dispositif, voir 04-response)
Désactivation de l'offloading — System - Advanced - Networking
Si le traitement des paquets est pris en charge par la carte NIC plutôt que par le CPU, Suricata ne peut pas inspecter les paquets. C'est pourquoi la checksum matérielle (hardware checksum), la segmentation TCP et le large receive offload ont tous été désactivés.

Configuration Alert & Block — Services - Interfaces - WAN - WAN Settings
Pour bloquer automatiquement les IP d'attaquants détectées par Suricata, Block Offenders a été activé, IPS Mode réglé sur Legacy, et Kill States également activé.

Configuration des variables de ports — Services - Interfaces - WAN - WAN Variables
Comme le service web interne utilise à la fois les ports 80 et 8080, ces deux ports ont été regroupés et enregistrés dans HTTP_PORTS.

wazuh-setup.md, coraza-waf-setting.md. (Ces captures ne figurent pas dans le PDF d'origine, elles n'ont donc pas pu être complétées cette fois — n'hésitez pas à me le signaler si nécessaire)