DFIR जांच + एक सिम्युलेटेड NexaCorp घुसपैठ पर 7 Suricata नियम (vsftpd 2.3.4 CVE-2011-2523 + MITRE Caldera C2)। 4-दिवसीय एकल संलग्नता (BeCode Brussels Mission 01)। 54-पृष्ठ रिपोर्ट, 10 निष्कर्ष, PCAP रीप्ले द्वारा 7/7 नियम सत्यापित।
NexaCorp बुनियादी ढांचे के खिलाफ सिम्युलेटेड घुसपैठ पर DFIR जांच और डिटेक्शन इंजीनियरिंग। 4-दिवसीय एकल जुड़ाव (BeCode Brussels Blue & Red Team बूटकैंप, मिशन 01) के रूप में आयोजित। परिणाम 54-पृष्ठ निष्कर्ष रिपोर्ट (PDF) और 7 मान्य Suricata नियम हैं जो PCAP रीप्ले में कैप्चर की गई घटना को पकड़ते हैं।
यह रिपॉजिटरी BeCode Cybersecurity बूटकैंप (प्रमोशन 2025-2026) के भाग के रूप में किए गए SOC विश्लेषक जुड़ाव का दस्तावेजीकरण करती है। यह नेटवर्क और लॉग साक्ष्य से एक पूर्ण घुसपैठ का पुनर्निर्माण करती है, फिर Suricata डिटेक्शन नियमों का एक मान्य सेट प्रदान करती है। यह NexaCorp DFIR श्रृंखला में पहली घटना है।
यह काल्पनिक बुनियादी ढांचे के खिलाफ एक प्रयोगशाला जुड़ाव है। NexaCorp एक काल्पनिक ग्राहक है जिसका उपयोग BeCode Brussels मिशन 01 के परिदृश्य के रूप में किया गया है। समझौता किया गया होस्ट एक Metasploitable 2 VM है जो जानबूझकर सुरक्षा प्रशिक्षण के लिए कमजोर है, और Caldera Sandcat इम्प्लांट प्रयोगशाला का हिस्सा है जो विश्लेषक को सिखाता है कि एक वास्तविक घुसपैठिए का बीकन ट्रैफ़िक कैसा दिखता है। किसी वास्तविक संगठन, नेटवर्क या मानव पर हमला नहीं किया गया है।
इस रिपोर्ट में प्रकाशित सभी IP पते, होस्टनाम और समझौता संकेतक (172.16.50.10, 192.168.10.10, 10.40.0.200, blue11, mesdec, आदि) प्रयोगशाला-स्थानीय कलाकृतियाँ हैं, वास्तविक-विश्व खतरा खुफिया नहीं। उन्हें IOC के रूप में SIEM में न डालें।
प्रकाशन प्राधिकृत BeCode प्रयोगशाला कोच (Thomas B.) द्वारा 2026-05-17 को। पूर्ण गोपनीयता वक्तव्य निष्कर्ष रिपोर्ट (अनुभाग "Distribution and Classification") में दिखाई देता है।
| जुड़ाव मेटाडेटा | मान |
|---|---|
| संदर्भ | BCC-2026 / INC-2026-001 |
| अवधि | 4 दिन (एकल) |
| चरण | DFIR (फोरेंसिक) + डिटेक्शन इंजीनियरिंग |
| वितरित | 2026-05-15 |
| स्थिति | पूर्ण (चरण 1 + चरण 2) |
| जांच आउटपुट | मान |
|---|---|
| निष्कर्ष | 10 (3 CRITICAL, 3 HIGH, 2 MEDIUM, 2 LOW) |
| मैप किए गए MITRE ATT&CK तकनीकें | 14 |
| विश्लेषित नेटवर्क कैप्चर | 5h31m में 5,194 पैकेट (943 KB PCAP) |
| सहसंबद्ध Wazuh घटनाएँ | एजेंट 020 से 397 |
| लिखे गए Suricata नियम | 7 (SID 9000001-9000007) |
| PCAP रीप्ले द्वारा मान्य नियम | 7/7 (40 fast.log अलर्ट, 314 eve.json रिकॉर्ड) |
परिदृश्य (काल्पनिक)। एक मध्यम आकार के कॉर्पोरेट ग्राहक NexaCorp ने अपने आंतरिक निगरानी द्वारा अपने एक आंतरिक Linux सर्वर से अप्रत्याशित आउटबाउंड ट्रैफ़िक फ़्लैग करने के बाद BeCode Corp की ब्लू टीम से संपर्क किया। उनके फ़ायरवॉल ने ट्रैफ़िक को लॉग किया लेकिन कोई कार्रवाई योग्य अलर्ट नहीं उठाया। बोर्ड को प्रकटीकरण और नियामक अधिसूचना पर निर्णय लेने से पहले एक निर्धारण की आवश्यकता थी।
अधिकारिता। संदिग्ध घटना विंडो की जांच करें, हमलावर के प्रवेश पथ और पोस्ट-एक्सप्लॉइटेशन गतिविधि का लक्षण वर्णन करें, आकलन करें कि मौजूदा डिटेक्शन स्टैक ने क्या पकड़ा (और क्या चूक गया), और एक प्राथमिकता वाली सुधार योजना प्रदान करें। दूसरे चरण में डिटेक्शन इंजीनियरिंग जोड़ी गई: तैनाती के लिए तैयार नेटवर्क IDS नियम तैयार करें जो वास्तविक समय में पुनरावृत्ति को पकड़ सकें।
ग्राहक से प्राप्त साक्ष्य पैकेज।
| कलाकृति | कवरेज | नोट |
|---|---|---|
| नेटवर्क कैप्चर (PCAP) | 2026-05-09 20:08 से 2026-05-10 01:39 UTC (5h31m, 5,194 पैकेट) | घटना के बीच में शुरू होता है: इम्प्लांट फ्रेम 1 में पहले से ही बीकन कर रहा है |
| होस्ट प्रमाणीकरण लॉग | 2026-05-10 06:47 UTC से आगे | केवल पोस्ट-घटना (PCAP समाप्त होने के ~5 घंटे का अंतराल) |
| होस्ट syslog | 2026-05-10 06:37 UTC से आगे | पहली प्रविष्टि syslogd restart है, जो VM रीबूट का सुझाव देती है |
| SIEM अलर्ट निर्यात (Wazuh) | n/a | फ़ाइल HTTP 404 प्रतिक्रिया थी, डेटा नहीं। बाद में सीधे डैशबोर्ड क्वेरी के माध्यम से 397 घटनाएँ पुनर्प्राप्त की गईं |
शैक्षिक संदर्भ। यह जुड़ाव BeCode Brussels Blue & Red Team बूटकैंप (नवंबर 2025 से सितंबर 2026) के दौरान मिशन 01 के रूप में दिया गया था: एक एकल, समय-सीमित जांच जो एक वास्तविक DFIR परामर्श जुड़ाव का अनुकरण करती है। प्रयोगशाला बुनियादी ढाँचा, NexaCorp पहचान, और IOC मान जानबूझकर काल्पनिक हैं। कार्यप्रणाली, उपकरण और रिपोर्ट प्रारूप वास्तविक-विश्व मानकों (NIST SP 800-61r2, SANS PICERL, MITRE ATT&CK) का पालन करते हैं।
📄 पूर्ण 54-पृष्ठ निष्कर्ष रिपोर्ट प्रामाणिक परिणाम है। PDF डाउनलोड करें (215 KB) या ग्रेप/उद्धरण के लिए Markdown स्रोत ब्राउज़ करें।
2026-05-09 को 22:53 UTC की शाम को, एक बाहरी हमलावर (172.16.50.10) ने CVE-2011-2523, vsftpd 2.3.4 में मौजूद बैकडोर (एक ऐसा बिल्ड जो जुलाई 2011 से सार्वजनिक रूप से समझौता किए जाने के रूप में दस्तावेजीकृत है) का शोषण करके NexaCorp आंतरिक सर्वर (192.168.10.10) से समझौता किया। एक एकल FTP USER अनुरोध जो :) पर समाप्त होता है, ने TCP/6200 पर एक अप्रमाणित रूट बाइंड शेल को ट्रिगर किया। हमलावर ने 20-सेकंड के सत्र में 8 टोही कमांड चलाए (कोई स्थिरता नहीं, कोई बहिर्वाह नहीं, इस पहुँच वेक्टर के माध्यम से कोई पार्श्व आंदोलन नहीं) और डिस्कनेक्ट हो गया।
स्वतंत्र रूप से, वही होस्ट /opt/caldera/sandcat (रूट, डेमोनाइज़्ड) पर एक पूर्व-मौजूदा MITRE Caldera "Sandcat" एजेंट चला रहा था, जो कैप्चर की गई विंडो के दौरान हर 40-50 सेकंड में स्पष्ट टेक्स्ट HTTP में 10.40.0.200:8888 पर बीकन कर रहा था। यह वह "असामान्य आउटबाउंड कनेक्शन" है जिसे मूल रूप से ग्राहक द्वारा फ़्लैग किया गया था और यह एक पूर्व समझौता इंगित करता है जो साक्ष्य पैकेज में प्रस्तुत नहीं किया गया है (इम्प्लांट पहले PCAP फ्रेम में पहले से ही सक्रिय था)।
मौजूदा Wazuh SIEM ने लक्ष्य होस्ट से 397 घटनाओं को अंतर्ग्रहण किया लेकिन केवल 4 उच्च-गंभीरता अलर्ट (कुल का 1.0%) उठाए, सभी को सामान्य ब्रूट-फोर्स (MITRE T1110) के रूप में वर्गीकृत किया गया। किसी ने CVE-2011-2523 शोषण पेलोड, TCP/6200 पर बाइंड शेल, या Caldera C2 चैनल की पहचान नहीं की: शोषण बाइट (USER baduser:)) vsftpd द्वारा कभी लॉग नहीं किया जाता है, और SIEM के पास बाकी देखने के लिए कोई नेटवर्क टेलीमेट्री नहीं थी। चरण 2 में दिए गए 7 Suricata नियम तीनों अंतरालों को बंद करते हैं।
हेडलाइन IOC (प्रयोगशाला-बद्ध, वास्तविक SIEM में न डालें):
| प्रकार | मान | संदर्भ |
|---|---|---|
| स्रोत IP (हमलावर) | 172.16.50.10 | vsftpd शोषण, मल्टी-प्रोटोकॉल टोही, SSH ब्रूट-फोर्स |
| लक्ष्य IP | 192.168.10.10 | समझौता किया गया आंतरिक सर्वर (Metasploitable 2) |
| C2 IP | 10.40.0.200:8888 | Caldera Sandcat कमांड-एंड-कंट्रोल |
| बैकडोर पोर्ट | 6200/tcp | CVE-2011-2523 रूट बाइंड शेल |
| शोषण पेलोड | FTP USER :) पर समाप्त होता है | बैकडोर ट्रिगर पैटर्न |