
Laboratoire SIEM pour l'équipe bleue : Wazuh 4.7.5 détectant 7 attaques simulées (bruteforce SSH, déni de service Slowloris / CVE-2007-6750, attaques web) avec cartographie MITRE ATT&CK en temps réel — plus de 3 726 alertes.
Un laboratoire blue-team complet : un SIEM Wazuh 4.7.5 détectant 7 attaques simulées — du scan de ports et du brute force SSH à un véritable exploit CVE (Slowloris DoS) — avec chaque événement journalisé, alerté et cartographié sur MITRE ATT&CK en temps réel. Construit de zéro sur deux machines virtuelles.
📄 Rapport complet : les 12 pages (avec captures d'écran) sont affichées en ligne au bas de cette page, ou téléchargez le PDF.
| VM | OS | Rôle |
|---|---|---|
| Serveur SIEM | Ubuntu 26.04 LTS | Wazuh 4.7.5 + OpenSearch |
| Attaquant | Kali Linux 2026.2 | Simulation d'attaques |
Virtualisé sur VMware Workstation 17 Player dans un réseau isolé.
mod_reqtimeout.fail2ban, désactiver la connexion root (PermitRootLogin no), et déplacer SSH hors du port 22 par défaut.Conçu à des fins éducatives dans un environnement de laboratoire isolé. Faisant partie d'un portfolio en cybersécurité par Sarjan Patel.
Le rapport complet de 12 pages, affiché en ligne (également disponible en PDF téléchargeable) :
| # | Attaque | Outil | Résultat |
|---|
| 1 | Scan de ports | Nmap (-sS -A) | Ports 22 / 80 / 443 découverts |
| 2 | Brute force SSH | Hydra + rockyou | 128 connexions échouées → alerte brute force |
| 3 | Scan de vulnérabilités | Nmap --script vuln | CVE-2007-6750 (Slowloris) trouvé |
| 4 | Slowloris DoS | slowhttptest | 911 connexions maintenues — Apache mis hors service |
| 5 | Boucle de connexion SSH | bash (50×) | ~200 alertes / pic de 30 s dans Wazuh |
| 6 | Attaques d'applications web | curl | Tentatives de directory traversal / SQLi / web-shell |
| 7 | Connexion SSH réussie | ssh | Accès via compte valide + énumération post-connexion |
| Métrique | Valeur |
|---|
| Total des alertes de sécurité | 3 726+ |
| Échecs d'authentification | 131 |
| CVE découverts | 1 (CVE-2007-6750) |
| Connexions maximales Slowloris | 911 |
| Pic d'alertes (boucle SSH) | ~200 alertes / 30 s |
| Techniques MITRE ATT&CK | 5 |
| Technique | Nom | Déclenché par |
|---|
| T1110 | Brute Force | Attaque Hydra SSH |
| T1110.001 | Devinette de mot de passe | Boucle Hydra + SSH |
| T1021.004 | Services distants : SSH | Tentatives de connexion SSH |
| T1078 | Comptes valides | Connexion SSH réussie |
| T1021 | Services distants | Activité post-connexion |