
DFIR जांच + एक सिम्युलेटेड NexaCorp घुसपैठ पर 7 Suricata नियम (vsftpd 2.3.4 CVE-2011-2523 + MITRE Caldera C2)। 4-दिवसीय एकल संलग्नता (BeCode Brussels Mission 01)। 54-पृष्ठ रिपोर्ट, 10 निष्कर्ष, PCAP रीप्ले द्वारा 7/7 नियम सत्यापित।
NexaCorp बुनियादी ढांचे के खिलाफ सिम्युलेटेड घुसपैठ पर DFIR जांच और डिटेक्शन इंजीनियरिंग। 4-दिवसीय एकल जुड़ाव (BeCode Brussels Blue & Red Team बूटकैंप, मिशन 01) के रूप में आयोजित। परिणाम 54-पृष्ठ निष्कर्ष रिपोर्ट (PDF) और 7 मान्य Suricata नियम हैं जो PCAP रीप्ले में कैप्चर की गई घटना को पकड़ते हैं।
यह रिपॉजिटरी BeCode Cybersecurity बूटकैंप (प्रमोशन 2025-2026) के भाग के रूप में किए गए SOC विश्लेषक जुड़ाव का दस्तावेजीकरण करती है। यह नेटवर्क और लॉग साक्ष्य से एक पूर्ण घुसपैठ का पुनर्निर्माण करती है, फिर Suricata डिटेक्शन नियमों का एक मान्य सेट प्रदान करती है। यह NexaCorp DFIR श्रृंखला में पहली घटना है।
यह काल्पनिक बुनियादी ढांचे के खिलाफ एक प्रयोगशाला जुड़ाव है। NexaCorp एक काल्पनिक ग्राहक है जिसका उपयोग BeCode Brussels मिशन 01 के परिदृश्य के रूप में किया गया है। समझौता किया गया होस्ट एक Metasploitable 2 VM है जो जानबूझकर सुरक्षा प्रशिक्षण के लिए कमजोर है, और Caldera Sandcat इम्प्लांट प्रयोगशाला का हिस्सा है जो विश्लेषक को सिखाता है कि एक वास्तविक घुसपैठिए का बीकन ट्रैफ़िक कैसा दिखता है। किसी वास्तविक संगठन, नेटवर्क या मानव पर हमला नहीं किया गया है।
इस रिपोर्ट में प्रकाशित सभी IP पते, होस्टनाम और समझौता संकेतक (172.16.50.10, 192.168.10.10, 10.40.0.200, blue11, mesdec, आदि) प्रयोगशाला-स्थानीय कलाकृतियाँ हैं, वास्तविक-विश्व खतरा खुफिया नहीं। उन्हें IOC के रूप में SIEM में न डालें।
प्रकाशन प्राधिकृत BeCode प्रयोगशाला कोच (Thomas B.) द्वारा 2026-05-17 को। पूर्ण गोपनीयता वक्तव्य निष्कर्ष रिपोर्ट (अनुभाग "Distribution and Classification") में दिखाई देता है।
| जुड़ाव मेटाडेटा | मान |
|---|---|
| संदर्भ | BCC-2026 / INC-2026-001 |
| अवधि | 4 दिन (एकल) |
परिदृश्य (काल्पनिक)। एक मध्यम आकार के कॉर्पोरेट ग्राहक NexaCorp ने अपने आंतरिक निगरानी द्वारा अपने एक आंतरिक Linux सर्वर से अप्रत्याशित आउटबाउंड ट्रैफ़िक फ़्लैग करने के बाद BeCode Corp की ब्लू टीम से संपर्क किया। उनके फ़ायरवॉल ने ट्रैफ़िक को लॉग किया लेकिन कोई कार्रवाई योग्य अलर्ट नहीं उठाया। बोर्ड को प्रकटीकरण और नियामक अधिसूचना पर निर्णय लेने से पहले एक निर्धारण की आवश्यकता थी।
अधिकारिता। संदिग्ध घटना विंडो की जांच करें, हमलावर के प्रवेश पथ और पोस्ट-एक्सप्लॉइटेशन गतिविधि का लक्षण वर्णन करें, आकलन करें कि मौजूदा डिटेक्शन स्टैक ने क्या पकड़ा (और क्या चूक गया), और एक प्राथमिकता वाली सुधार योजना प्रदान करें। दूसरे चरण में डिटेक्शन इंजीनियरिंग जोड़ी गई: तैनाती के लिए तैयार नेटवर्क IDS नियम तैयार करें जो वास्तविक समय में पुनरावृत्ति को पकड़ सकें।
ग्राहक से प्राप्त साक्ष्य पैकेज।
शैक्षिक संदर्भ। यह जुड़ाव BeCode Brussels Blue & Red Team बूटकैंप (नवंबर 2025 से सितंबर 2026) के दौरान मिशन 01 के रूप में दिया गया था: एक एकल, समय-सीमित जांच जो एक वास्तविक DFIR परामर्श जुड़ाव का अनुकरण करती है। प्रयोगशाला बुनियादी ढाँचा, NexaCorp पहचान, और IOC मान जानबूझकर काल्पनिक हैं। कार्यप्रणाली, उपकरण और रिपोर्ट प्रारूप वास्तविक-विश्व मानकों (NIST SP 800-61r2, SANS PICERL, MITRE ATT&CK) का पालन करते हैं।
📄 पूर्ण 54-पृष्ठ निष्कर्ष रिपोर्ट प्रामाणिक परिणाम है। PDF डाउनलोड करें (215 KB) या ग्रेप/उद्धरण के लिए Markdown स्रोत ब्राउज़ करें।
2026-05-09 को 22:53 UTC की शाम को, एक बाहरी हमलावर (172.16.50.10) ने CVE-2011-2523, vsftpd 2.3.4 में मौजूद बैकडोर (एक ऐसा बिल्ड जो जुलाई 2011 से सार्वजनिक रूप से समझौता किए जाने के रूप में दस्तावेजीकृत है) का शोषण करके NexaCorp आंतरिक सर्वर (192.168.10.10) से समझौता किया। एक एकल FTP USER अनुरोध जो :) पर समाप्त होता है, ने TCP/6200 पर एक अप्रमाणित रूट बाइंड शेल को ट्रिगर किया। हमलावर ने 20-सेकंड के सत्र में 8 टोही कमांड चलाए (कोई स्थिरता नहीं, कोई बहिर्वाह नहीं, इस पहुँच वेक्टर के माध्यम से कोई पार्श्व आंदोलन नहीं) और डिस्कनेक्ट हो गया।
स्वतंत्र रूप से, वही होस्ट /opt/caldera/sandcat (रूट, डेमोनाइज़्ड) पर एक पूर्व-मौजूदा MITRE Caldera "Sandcat" एजेंट चला रहा था, जो कैप्चर की गई विंडो के दौरान हर 40-50 सेकंड में स्पष्ट टेक्स्ट HTTP में 10.40.0.200:8888 पर बीकन कर रहा था। यह वह "असामान्य आउटबाउंड कनेक्शन" है जिसे मूल रूप से ग्राहक द्वारा फ़्लैग किया गया था और यह एक पूर्व समझौता इंगित करता है जो साक्ष्य पैकेज में प्रस्तुत नहीं किया गया है (इम्प्लांट पहले PCAP फ्रेम में पहले से ही सक्रिय था)।
मौजूदा Wazuh SIEM ने लक्ष्य होस्ट से 397 घटनाओं को अंतर्ग्रहण किया लेकिन केवल 4 उच्च-गंभीरता अलर्ट (कुल का 1.0%) उठाए, सभी को सामान्य ब्रूट-फोर्स (MITRE T1110) के रूप में वर्गीकृत किया गया। किसी ने CVE-2011-2523 शोषण पेलोड, TCP/6200 पर बाइंड शेल, या Caldera C2 चैनल की पहचान नहीं की: शोषण बाइट (USER baduser:)) vsftpd द्वारा कभी लॉग नहीं किया जाता है, और SIEM के पास बाकी देखने के लिए कोई नेटवर्क टेलीमेट्री नहीं थी। चरण 2 में दिए गए 7 Suricata नियम तीनों अंतरालों को बंद करते हैं।
हेडलाइन IOC (प्रयोगशाला-बद्ध, वास्तविक SIEM में न डालें):
कैप्चर की गई घटना में दो अलग-अलग धागे हैं, जिनका पुनर्निर्माण PCAP से किया गया है:
vsftpd 2.3.4, एक ऐसा बिल्ड जिसमें सार्वजनिक रूप से दस्तावेजीकृत बैकडोर (CVE-2011-2523) है, आंतरिक नेटवर्क पर पहुँच योग्य था (निष्कर्ष I1)।USER अनुरोध जो :) पर समाप्त होता है, ने बैकडोर को ट्रिगर किया (निष्कर्ष I3)।10.40.0.200:8888 पर बीकन कर रहा था, जो साक्ष्य बंडल में प्रस्तुत नहीं किए गए पूर्व समझौते का साक्ष्य है (निष्कर्ष I5)।रिपॉजिटरी को इस प्रकार व्यवस्थित किया गया है कि आप अपनी भूमिका के अनुसार सही गहराई पर प्रवेश कर सकें:
प्रामाणिक परिणाम: reports/ में PDF। Markdown स्रोत समान सामग्री है, खोज और संस्करण नियंत्रण के लिए रिपो में रखा गया है।
जांच निशान: notes/journal.md विश्लेषक की कार्यशील नोटबुक है (परीक्षित और खंडित परिकल्पनाएँ, साक्ष्य सूची, योजना स्थिति)। यह औपचारिक रिपोर्ट को यह दिखाकर पूरक करता है कि निष्कर्षों पर कैसे पहुँचा गया, न कि केवल निष्कर्ष।
डिटेक्शन नियम सेट: detection/lab.rules में इनलाइन टिप्पणियों में पूर्ण प्रति-कीवर्ड औचित्य के साथ 7 Suricata नियम हैं। detection/README.md तैनाती और पुनः-प्ले सत्यापन कार्यप्रवाह का दस्तावेजीकरण करता है जिसका उपयोग यह पुष्टि करने के लिए किया जाता है कि प्रत्येक नियम कैप्चर की गई घटना पर फायर होता है।
जुड़ाव तीन उद्योग-मानक ढाँचों का पालन करता है जिन्हें एक साथ स्तरित किया गया है।
NIST का 4-चरणीय मॉडल (तैयारी, पता लगाना और विश्लेषण, रोकथाम / उन्मूलन / पुनर्प्राप्ति, पोस्ट-घटना गतिविधि) उच्च-स्तरीय संरचना प्रदान करता है। इस जुड़ाव में, परिणाम का चरण 1 NIST "Detection & Analysis" से मैप होता है (PCAP फोरेंसिक, SIEM सहसंबंध, हमलावर समयरेखा पुनर्निर्माण)। चरण 2 NIST "Lessons Learned" से मैप होता है जो निवारक नियंत्रणों में अनुवादित है (7 Suricata नियम और रिपोर्ट अनुभाग 7 में प्राथमिकता वाली अनुशंसा सूची)।
PICERL (Preparation, Identification, Containment, Eradication, Recovery, Lessons Learned) SANS घटना प्रतिक्रिया प्रक्रिया है। इस जुड़ाव में लागू:
प्रत्येक निष्कर्ष को एक या अधिक MITRE ATT&CK तकनीकों से मैप किया जाता है ताकि ग्राहक इस घटना को अपने मौजूदा खतरे के मॉडल से सहसंबंधित कर सके। 10 निष्कर्षों में 14 अलग-अलग तकनीकें संदर्भित हैं:
प्रति निष्कर्ष पूर्ण तकनीक तालिका रिपोर्ट अनुभाग 4 (IOCs) और अनुभाग 3 और 5 में प्रति-निष्कर्ष गहन विश्लेषण में है।
रिपोर्ट में प्रत्येक दावा साक्ष्य पैकेज में एक कलाकृति से पता लगाने योग्य है, जिसमें इसे पुन: प्रस्तुत करने के लिए आवश्यक सटीक tshark फ़िल्टर, Wazuh क्वेरी, या Suricata रीप्ले कमांड है। त्वरित प्रारंभ के लिए रिपोर्ट में अनुलग्नक A (पुनरुत्पादनीयता कमांड) और नीचे पुनरुत्पादनीयता अनुभाग देखें।
नेटवर्क फोरेंसिक
tshark: PCAP ट्रायेज, TCP स्ट्रीम पुनर्निर्माण (-z follow,tcp,ascii), प्रोटोकॉल फ़िल्टरिंग और फ़ील्ड निष्कर्षण के लिए CLI Wiresharktcpreplay और tcprewrite: Suricata नियम सत्यापन के लिए लाइव मॉनिटरिंग इंटरफ़ेस पर PCAP रीप्ले, प्रयोगशाला ens19 (1450 बाइट्स) में फ़िट होने के लिए MTU समायोजन के साथनेटवर्क IDS / डिटेक्शन इंजीनियरिंग
afpacket मोड, एकल-थ्रेड, प्रयोगशाला में Hyperscan अक्षम): इस परिणाम में 7 नियम लिखे, मान्य और ट्यून किए गएsuricata -T: तैनाती और ट्यूनिंग के दौरान कॉन्फ़िगरेशन और नियम सत्यापनkill -USR2 $(pgrep suricata): पुनरावृत्त ट्यूनिंग के दौरान लाइव नियम पुनः लोडSIEM और होस्ट टेलीमेट्री
rule.id 11452, 5551, आदि), 397 घटनाओं का CSV निर्यातgrep, awk, jq): लॉग माइनिंग और JSON पार्सिंगप्रतिद्वंद्वी अनुकरण संदर्भ (संदर्भित, संचालित नहीं)
संदर्भ ढाँचे
10 निष्कर्षों (I1 से I10) का विस्तृत दस्तावेजीकरण निष्कर्ष रिपोर्ट में किया गया है। प्रत्येक प्रविष्टि में साक्ष्य, पुनरुत्पादनीयता कमांड, MITRE ATT&CK मैपिंग और सुधार मार्गदर्शन शामिल है।
गंभीरता वितरण: 3 CRITICAL / 3 HIGH / 2 MEDIUM / 2 LOW
पढ़ने का क्रम अनुशंसा: I1 (कमजोर सेवा) से शुरू करें, फिर I3 फिर I4 (वास्तविक शोषण श्रृंखला), फिर I5 (समानांतर, असंबंधित C2 इम्प्लांट)। I2 और I6 टोही संदर्भ देते हैं। I7 से I10 रक्षात्मक-आसन निष्कर्ष हैं (निगरानी ने क्या देखा बनाम क्या चूक गया)।
जुड़ाव के चरण 2 ने 7 Suricata नियम (SID 9000001 से 9000007) तैयार किए जो कैप्चर की गई घटना को तीन कोणों से कवर करते हैं: शोषण हस्ताक्षर, पोस्ट-एक्सप्लॉइट शेल, और समानांतर C2 चैनल। प्रत्येक नियम SOC वर्कस्टेशन पर Suricata 6.0.4 इंस्टेंस के खिलाफ ऑफ़लाइन PCAP रीप्ले द्वारा मान्य किया गया है।
40-बनाम-314 का प्रसार नियम 9000003, 9000004, 9000005, 9000006 पर जानबूझकर थ्रॉटलिंग को दर्शाता है ताकि SOC विश्लेषकों को एक साफ परिचालन दृश्य मिल सके, जबकि फोरेंसिक गहन विश्लेषण के लिए eve.json में कच्चा अलर्ट स्ट्रीम संरक्षित रहे।
तैनाती के दौरान चार पुनरावृत्त सुधारों का दस्तावेजीकरण detection/README.md में किया गया है। मुख्य सबक:1. पोर्ट-अज्ञेय HTTP डिटेक्शन। Rules 9000004 और 9000005 (Caldera) मूल रूप से alert http और http.uri कीवर्ड के साथ लिखे गए थे, जो केवल पोर्ट 80 पर Suricata के HTTP पार्सर को सक्रिय करते हैं। Caldera C2 पोर्ट 8888 पर चलता है, इसलिए पार्सर को बायपास कर दिया गया और नियम कभी फायर नहीं हुए। समाधान: TCP+content मोड में फिर से लिखें (alert tcp ... content:"POST /beacon"; content:"Go-http-client/1.1";) जो पोर्ट की परवाह किए बिना रॉ HTTP बाइट्स से मिलान करता है।
2. flow:established PCAP रिप्ले के दौरान अविश्वसनीय। रिप्ले विंडो के बाहर कैप्चर किया गया TCP हैंडशेक फ्लो स्टेट मशीन को अनिश्चित स्थिति में छोड़ देता है। Caldera नियमों से flow:established हटाने से वे लाइव और रिप्ले दोनों मोड में मैच करते हैं।
3. SYN-केवल नियमों के लिए स्पष्ट फ्लो दिशा। Rule 9000003 (पोर्ट 6200) ने SC_WARN_POOR_RULE: SYN-only ... w/o direction specified उठाया। flow:to_server,not_established जोड़कर ठीक किया गया।
4. RFC1918-केवल लैब्स में HOME_NET बनाम । जब हमलावर, लक्ष्य और C2 सभी प्राइवेट स्पेस में रहते हैं, तो खाली हो जाता है और फॉर्म के नियम कभी मैच नहीं करते। लैब समाधान: दोनों में का उपयोग करें। प्रोडक्शन समाधान: को केवल संरक्षित सेगमेंट तक सीमित करें।
प्रति-नियम गलत-सकारात्मक विश्लेषण रिपोर्ट सेक्शन 8.5 में प्रलेखित है। अच्छी तरह से स्कोप्ड वातावरण में अधिकांश नियम नगण्य जोखिम वहन करते हैं; नियम 9000005 (aiohttp Server हेडर) और 9000006 (एडमिन पथों पर curl/Wget) को ट्यूनिंग की आवश्यकता होती है यदि हानिरहित आंतरिक Python सेवाएं या प्रशासनिक स्क्रिप्टिंग मौजूद हों।
NexaCorp-DFIR-INC-2026-001/ ├── README.md (this file) ├── LICENSE (MIT) ├── .gitignore ├── .github/ │ └── workflows/ │ └── ci.yml markdownlint + typography + Suricata rule check ├── reports/ │ ├── INC-2026-001_Findings_Report.pdf canonical 54-page deliverable │ └── INC-2026-001_Findings_Report.md same content, Markdown source ├── detection/ │ ├── lab.rules 7 Suricata rules (SID 9000001-9000007) │ └── README.md deploy + replay validation workflow ├── evidence-summary/ │ └── ioc-summary.md indicators of compromise (SIEM-ingestible) ├── methodology/ │ ├── attack-timeline.md incident timeline (UTC) │ └── attck-mapping.md MITRE ATT&CK mapping table └── notes/ └── journal.md analyst investigation journal (hypotheses, plan, IOCs, timeline)
**फ़ाइल वर्गीकरण:**
| पथ | भूमिका | दर्शक |
|---|---|---|
| `reports/*.pdf` | प्रामाणिक वितरण योग्य, औपचारिक रिपोर्ट | ग्राहक, भर्तीकर्ता, लेखापरीक्षक |
| `reports/*.md` | समान सामग्री, grep-अनुकूल स्रोत | उद्धरण या तुलना करने वाला कोई भी व्यक्ति |
| `detection/lab.rules` | उत्पादन-तैयार Suricata नियम सेट | SOC / डिटेक्शन इंजीनियर |
| `detection/README.md` | परिनियोजन + पुनः चलान सत्यापन मार्गदर्शिका | डिटेक्शन इंजीनियर ऑनबोर्डिंग |
| `evidence-summary/ioc-summary.md` | समझौता संकेतक, श्रेणी के अनुसार | SOC / खतरा खोज |
| `methodology/attack-timeline.md` | घटना समयरेखा (UTC) | DFIR व्यवसायी |
| `methodology/attck-mapping.md` | MITRE ATT&CK मैपिंग तालिका | DFIR / डिटेक्शन इंजीनियर |
| `notes/journal.md` | जांच कार्यकारी नोटबुक | विधि का अध्ययन करने वाला DFIR व्यवसायी |
| `.github/workflows/ci.yml` | स्वचालित markdownlint, टाइपोग्राफी, और Suricata नियम सत्यापन (`suricata -T`, जब `detection/*.rules` मौजूद हो तब चलता है) पुश पर | CI |
## पुनरुत्पादनक्षमता
निष्कर्ष रिपोर्ट में प्रत्येक दावा साक्ष्य पैकेज में एक आर्टिफैक्ट से ट्रैसेबल है। PCAP स्वयं पुनर्वितरित नहीं किया जाता (BeCode लैब की संपत्ति), लेकिन कमांड और क्वेरीज़ का दस्तावेज़ीकरण किया गया है ताकि अपनी प्रति रखने वाला कोई भी व्यक्ति विश्लेषण को पुनः उत्पन्न कर सके।
### प्रमुख निष्कर्षों को पुनः उत्पन्न करें (PCAP विश्लेषण)
आवश्यक है `tshark` (Wireshark CLI) और मूल `attack.pcap`:```bash
# 1. PCAP overview
tshark -r attack.pcap -q -z io,stat,0
# 2. TCP conversations (reveals attacker, target, C2)
tshark -r attack.pcap -q -z conv,tcp | head -30
# 3. Confirm vsftpd 2.3.4 banner exposure (Finding I1)
tshark -r attack.pcap -Y "ftp && ip.src == 192.168.10.10" \
-T fields -e frame.time -e ftp.response.code -e ftp.response.arg | head -5
# 4. Find the CVE-2011-2523 exploit payload (Finding I3)
tshark -r attack.pcap -Y 'ftp.request.command == "USER"' \
-T fields -e frame.time -e ftp.request.arg
# 5. Reconstruct the root shell session on TCP/6200 (Finding I4)
tshark -r attack.pcap -q -z follow,tcp,ascii,70
# 6. Reconstruct the Caldera C2 beacon (Finding I5)
tshark -r attack.pcap -q -z follow,tcp,ascii,6 | head -50
आवश्यकता है Suricata 6.0.x, tcpreplay, और एक निगरानी इंटरफ़ेस (ens19 प्रयोगशाला में; अपना स्वयं का इंटरफ़ेस डालें):```bash
sudo cp detection/lab.rules /etc/suricata/rules/learner/lab.rules
sudo kill -USR2 $(pgrep -f suricata) sleep 5
sudo truncate -s 0 /var/log/suricata/fast.log
sudo tcpreplay --intf1=ens19 --topspeed attack_mtu.pcap
sudo grep -oE '[1:[0-9]+:' /var/log/suricata/fast.log | sort | uniq -c | sort -rn
पूर्ण एक रीप्ले के बाद अपेक्षित आउटपुट:```text
30 [1:9000002: (vsftpd banner repeated per session)
3 [1:9000007: (FTP USER enumeration threshold)
3 [1:9000006: (HTTP admin path enumeration)
1 [1:9000005: (Caldera C2 response)
1 [1:9000004: (Caldera Sandcat beacon, throttled)
1 [1:9000003: (Backdoor port 6200 SYN)
1 [1:9000001: (vsftpd USER smiley exploit)
7/7 नियम सही ढंग से लागू होते हैं। पूर्ण साक्ष्य पैकेज (fast.log, eve.json, थ्रॉटलिंग कॉन्फ़िगरेशन, Suricata संस्करण स्नैपशॉट) को अनुलग्नक E में निष्कर्ष रिपोर्ट में सूचीबद्ध किया गया है।
full_log फ़ील्ड से निकाले गए हैं, सीधे देखे नहीं गए हैं।auth.log और syslog PCAP समाप्त होने के लगभग 5 घंटे बाद शुरू होते हैं, पहली प्रविष्टि syslogd restart (संभावित VM रीबूट) है। कोई घुमाया गया लॉग फ़ाइल प्रदान नहीं किया गया। इसे निष्कर्ष I10 के रूप में दस्तावेज़ित किया गया है।USER आर्गुमेंट पर वैकल्पिक नल-बाइट टर्मिनेटर), अलग User-Agent के साथ Caldera को पुनः संकलित करके, या C2 को एन्क्रिप्टेड HTTPS में ले जाकर (JA3/JA4 जैसा TLS मेटाडेटा विश्लेषण फ़ॉलबैक होगा) उनसे बच सकता है। नियम कैप्चर किए गए खतरे के परिदृश्य के लिए उपयुक्त हैं; दीर्घकालिक डिटेक्शन रणनीति में व्यवहारिक और मेटाडेटा-आधारित डिटेक्शन जोड़ने चाहिए।के दौरान वितरित एकल DFIR एंगेजमेंट BeCode Brussels ब्लू एंड रेड टीम बूटकैंप (नवंबर 2025 से सितंबर 2026), मिशन 01, 2026-05-15 को।
लेखक: Johan-Emmanuel Hatchi (LinkedIn).
सितंबर 2026 से बेल्जियम में साइबर सुरक्षा इंटर्नशिप के अवसरों के लिए खुले हैं। SOC / DFIR / डिटेक्शन इंजीनियरिंग भूमिकाओं की तलाश में जहां इस प्रकार का एंड-टू-एंड जांच कार्य (PCAP फोरेंसिक्स, SIEM सहसंबंध, IDS नियम लेखन, औपचारिक ग्राहक रिपोर्टिंग) दायरे में हो।
MIT, 2026 Johan-Emmanuel Hatchi.
detection/lab.rules में Suricata नियम और रिपोर्ट टेक्स्ट दोनों समान MIT लाइसेंस के तहत जारी किए गए हैं: एट्रिब्यूशन के साथ कॉपी, अनुकूलित और पुनः तैनात करने के लिए स्वतंत्र। PCAP, लैब इंफ्रास्ट्रक्चर, और एंगेजमेंट ब्रीफिंग BeCode Brussels की संपत्ति बनी रहती है और पुनर्वितरित नहीं की जाती है।
| चरण | DFIR (फोरेंसिक) + डिटेक्शन इंजीनियरिंग |
| वितरित | 2026-05-15 |
| स्थिति | पूर्ण (चरण 1 + चरण 2) |
| जांच आउटपुट | मान |
|---|
| निष्कर्ष | 10 (3 CRITICAL, 3 HIGH, 2 MEDIUM, 2 LOW) |
| मैप किए गए MITRE ATT&CK तकनीकें | 14 |
| विश्लेषित नेटवर्क कैप्चर | 5h31m में 5,194 पैकेट (943 KB PCAP) |
| सहसंबद्ध Wazuh घटनाएँ | एजेंट 020 से 397 |
| लिखे गए Suricata नियम | 7 (SID 9000001-9000007) |
| PCAP रीप्ले द्वारा मान्य नियम | 7/7 (40 fast.log अलर्ट, 314 eve.json रिकॉर्ड) |
| कलाकृति | कवरेज | नोट |
|---|
| नेटवर्क कैप्चर (PCAP) | 2026-05-09 20:08 से 2026-05-10 01:39 UTC (5h31m, 5,194 पैकेट) | घटना के बीच में शुरू होता है: इम्प्लांट फ्रेम 1 में पहले से ही बीकन कर रहा है |
| होस्ट प्रमाणीकरण लॉग | 2026-05-10 06:47 UTC से आगे | केवल पोस्ट-घटना (PCAP समाप्त होने के ~5 घंटे का अंतराल) |
| होस्ट syslog | 2026-05-10 06:37 UTC से आगे | पहली प्रविष्टि syslogd restart है, जो VM रीबूट का सुझाव देती है |
| SIEM अलर्ट निर्यात (Wazuh) | n/a | फ़ाइल HTTP 404 प्रतिक्रिया थी, डेटा नहीं। बाद में सीधे डैशबोर्ड क्वेरी के माध्यम से 397 घटनाएँ पुनर्प्राप्त की गईं |
| प्रकार | मान | संदर्भ |
|---|
| स्रोत IP (हमलावर) | 172.16.50.10 | vsftpd शोषण, मल्टी-प्रोटोकॉल टोही, SSH ब्रूट-फोर्स |
| लक्ष्य IP | 192.168.10.10 | समझौता किया गया आंतरिक सर्वर (Metasploitable 2) |
| C2 IP | 10.40.0.200:8888 | Caldera Sandcat कमांड-एंड-कंट्रोल |
| बैकडोर पोर्ट | 6200/tcp | CVE-2011-2523 रूट बाइंड शेल |
| शोषण पेलोड | FTP USER :) पर समाप्त होता है | बैकडोर ट्रिगर पैटर्न |
| यदि आप... | यहाँ से शुरू करें | समय |
|---|
| भर्तीकर्ता या नियुक्ति प्रबंधक हैं | यह README + PDF कार्यकारी सारांश को स्किम करें | 5 मिनट |
| SOC विश्लेषक फ़िट का मूल्यांकन कर रहे हैं | PDF अनुभाग 5 (Detection Gap) और 8 (Detection Engineering) + detection/lab.rules | 20 मिनट |
| DFIR व्यवसायी हैं | पूर्ण PDF + जांच निशान के लिए notes/journal.md | 60 मिनट |
| डिटेक्शन इंजीनियर हैं | detection/lab.rules + तैनाती और रीप्ले सत्यापन के लिए detection/README.md | 30 मिनट |
| कोई भी जो grep, उद्धरण, या अंतर करना चाहता है | रिपोर्ट का Markdown स्रोत | आवश्यकतानुसार |
| PICERL चरण | यह जुड़ाव |
|---|
| Preparation | कोच-मान्य प्रयोगशाला वातावरण, हस्ताक्षरित साक्ष्य पैकेज, परिभाषित दायरा (फोरेंसिक + डिटेक्शन इंजी), 4-दिन का टाइमबॉक्स |
| Identification | PCAP ट्रायेज + Wazuh घटना सहसंबंध + परिकल्पना-संचालित विश्लेषण (7 परिकल्पनाएँ, 1 खंडित, 5 पुष्टि, 1 अनिर्णीत) |
| Containment / Eradication / Recovery | P0 अनुशंसाओं के रूप में दस्तावेजीकृत (होस्ट क्वारंटाइन, vsftpd हटाना, Caldera इम्प्लांट सफाई) लेकिन निष्पादित नहीं किया गया (दायरे से बाहर: केवल फोरेंसिक विश्लेषण, सक्रिय प्रतिक्रिया नहीं) |
| Lessons Learned | चरण 2 डिटेक्शन इंजीनियरिंग: 7 Suricata नियम + ट्यूनिंग नोट्स + गलत-सकारात्मक विश्लेषण (रिपोर्ट अनुभाग 8) |
| आईडी | गंभीरता | शीर्षक | प्राथमिक MITRE तकनीक |
|---|
| I1 | 🔴 CRITICAL | आंतरिक नेटवर्क पर vsftpd 2.3.4 कमजोर सेवा उजागर | T1190 |
| I2 | 🟡 MEDIUM | शोषण से पहले विस्तारित धीमी-और-धीमी टोही चरण | T1595.002, T1589 |
| I3 | 🟠 HIGH | USER स्माइली बैकडोर ट्रिगर के माध्यम से CVE-2011-2523 शोषण | T1190 |
| I4 | 🔴 CRITICAL | TCP/6200 पर अप्रमाणित रूट बाइंड शेल, 8 गणना कमांड निष्पादित | T1059.004, T1082 |
| I5 | 🔴 CRITICAL | पूर्व-मौजूदा MITRE Caldera Sandcat C2 इम्प्लांट (FTP हमले से स्वतंत्र) | T1071.001, T1102 |
| I6 | 🟢 LOW | मल्टी-प्रोटोकॉल सेवा गणना (HTTP, SSH, SMTP, Telnet, MySQL) | T1046 |
| I7 | 🟡 MEDIUM | Wazuh में दिखाई देने वाले SSH ब्रूट-फोर्स प्रयास, PCAP कैप्चर विंडो के बाहर | T1110 |
| I8 | 🟠 HIGH | असामान्य sudo गतिविधि जिसमें 2 पहली-बार-sudo घटनाएँ शामिल हैं | T1548.003 |
| I9 | 🟠 HIGH | इस हमले वर्ग के लिए अपर्याप्त Wazuh SIEM डिटेक्शन कवरेज | (रक्षात्मक अंतर) |
| I10 | 🟢 LOW | होस्ट ऑडिट लॉग घटना विंडो को कवर नहीं करते | (साक्ष्य अंतर) |
| SID | डिटेक्शन लक्ष्य | परत | MITRE तकनीक | रीप्ले में फायर हुआ |
|---|
| 9000001 | vsftpd 2.3.4 बैकडोर ट्रिगर: USER तर्क :) पर समाप्त होता है | TCP/21 पेलोड | T1190 | ✅ 1/1 |
| 9000002 | vsftpd 2.3.4 कमजोर बैनर विज्ञापित (220 (vsFTPd 2.3.4)) | TCP/21 पेलोड | T1190 | ✅ 30 (प्रत्येक FTP सत्र पर बैनर दोहराया गया) |
| 9000003 | बैकडोर पोर्ट 6200 पर इनबाउंड TCP कनेक्शन (केवल SYN) | TCP/6200 | T1059.004 | ✅ 1/1 (बाइंड शेल कनेक्शन) |
| 9000004 | MITRE Caldera Sandcat एजेंट बीकन (POST /beacon + UA Go-http-client/1.1) | TCP+सामग्री (पोर्ट-अज्ञेय) | T1071.001, T1102 | ✅ 1 (प्रति स्रोत प्रति 60 सेकंड में 1 तक सीमित) |
| 9000005 | Caldera C2 सर्वर प्रतिक्रिया (HTTP Server: Python/3.10 aiohttp/3.13.4) | TCP+सामग्री (पोर्ट-अज्ञेय) | T1071.001 | ✅ 1 (प्रति स्रोत प्रति 300 सेकंड में 1 तक सीमित) |
| 9000006 | curl/Wget से HTTP व्यवस्थापक-पथ गणना (/admin, /login, /phpmyadmin) | TCP/80 पेलोड | T1595.002, T1592.002 | ✅ 3 |
| 9000007 | धीमी गति से FTP USER गणना (एक ही स्रोत से 30 मिनट में 5+ प्रयास) | TCP/21 + थ्रेसहोल्ड | T1589, T1078.003 | ✅ 3 |
| मीट्रिक | मान |
|---|
| लिखे गए नियम | 7 |
| PCAP रीप्ले में सही ढंग से फायर हुए नियम | 7/7 ✅ |
fast.log में अलर्ट (डिडुप्लिकेटेड, SOC दृश्य) | 40 |
eve.json में रिकॉर्ड (कच्चा, पूर्व-थ्रॉटल) | 314 |
| Suricata संस्करण | 6.0.4 (afpacket, एकल-थ्रेड) |
| रीप्ले कमांड | tcpreplay --intf1=ens19 --topspeed attack_mtu.pcap |
| CI सत्यापन | markdownlint, टाइपोग्राफी, और suricata -T नियम जांच प्रत्येक पुश पर |
EXTERNAL_NETEXTERNAL_NET = !$HOME_NET$EXTERNAL_NET any -> $HOME_NET 21anyHOME_NETHOME_NETanyHOME_NET192.168.10.0/24EXTERNAL_NET = !$HOME_NETfull_log खींचना यह पहचानने के लिए कि किस उपयोगकर्ता खाते ने उन्हें ट्रिगर किया (और FTP एक्सप्लॉइट के सापेक्ष टाइमस्टैम्प), और 12 SSH प्रमाणीकरण सफलताओं की समीक्षा करना ताकि वैध प्रशासन सत्रों को हमलावर-नियंत्रित सत्रों से अलग किया जा सके। दोनों को रिपोर्ट के "खुले प्रश्न" अनुलग्नक में दस्तावेज़ित किया गया है।