Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
NexaCorp-DFIR-INC-2026-001 — DFIR जांच + एक सिम्युलेटेड NexaCorp घुसपैठ पर 7 Suricata नियम (vsftpd 2.3.4 CVE-2011-2523 + MITRE Caldera C2)। 4-दिवसीय एकल संलग्नता (BeCode Brussels Mission 01)। 54-पृष्ठ रिपोर्ट, 10 निष्कर्ष, PCAP रीप्ले द्वारा 7/7 नियम सत्यापित। | Kitploit
उपकरण/GitHubGitHub/jhatchi/nexacorp-dfir-inc-2026-001
भेद्यता विश्लेषणनेटवर्क फोरेंसिकडिजिटल फोरेंसिकपेनिट्रेशन टेस्टिंगखतरा खुफियाघुसपैठ का पता लगानालर्निंग और शिक्षाघटना प्रतिक्रियालैब और अभ्यास
GitHubjhatchi/nexacorp-dfir-inc-2026-001

NexaCorp-DFIR-INC-2026-001

DFIR जांच + एक सिम्युलेटेड NexaCorp घुसपैठ पर 7 Suricata नियम (vsftpd 2.3.4 CVE-2011-2523 + MITRE Caldera C2)। 4-दिवसीय एकल संलग्नता (BeCode Brussels Mission 01)। 54-पृष्ठ रिपोर्ट, 10 निष्कर्ष, PCAP रीप्ले द्वारा 7/7 नियम सत्यापित।

रिपॉजिटरी देखें
183 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

NexaCorp DFIR: INC-2026-001 - लिनक्स बुनियादी ढांचे से समझौता

NexaCorp बुनियादी ढांचे के खिलाफ सिम्युलेटेड घुसपैठ पर DFIR जांच और डिटेक्शन इंजीनियरिंग। 4-दिवसीय एकल जुड़ाव (BeCode Brussels Blue & Red Team बूटकैंप, मिशन 01) के रूप में आयोजित। परिणाम 54-पृष्ठ निष्कर्ष रिपोर्ट (PDF) और 7 मान्य Suricata नियम हैं जो PCAP रीप्ले में कैप्चर की गई घटना को पकड़ते हैं।

ci Methodology Framework Detection CVE License LinkedIn

यह रिपॉजिटरी BeCode Cybersecurity बूटकैंप (प्रमोशन 2025-2026) के भाग के रूप में किए गए SOC विश्लेषक जुड़ाव का दस्तावेजीकरण करती है। यह नेटवर्क और लॉग साक्ष्य से एक पूर्ण घुसपैठ का पुनर्निर्माण करती है, फिर Suricata डिटेक्शन नियमों का एक मान्य सेट प्रदान करती है। यह NexaCorp DFIR श्रृंखला में पहली घटना है।

सामग्री

  • परिचालन सूचना
  • एक नज़र में
  • जुड़ाव संदर्भ
  • कार्यकारी सारांश
  • किल चेन सारांश
  • इस रिपोर्ट को कैसे पढ़ें
  • कार्यप्रणाली
  • उपयोग किए गए उपकरण
  • निष्कर्ष सारांश
  • डिटेक्शन इंजीनियरिंग
  • रिपॉजिटरी लेआउट
  • पुनरुत्पादनीयता
  • ज्ञात सीमाएँ
  • NexaCorp DFIR श्रृंखला
  • स्वीकृतियाँ
  • परिचय
  • लाइसेंस

परिचालन सूचना

यह काल्पनिक बुनियादी ढांचे के खिलाफ एक प्रयोगशाला जुड़ाव है। NexaCorp एक काल्पनिक ग्राहक है जिसका उपयोग BeCode Brussels मिशन 01 के परिदृश्य के रूप में किया गया है। समझौता किया गया होस्ट एक Metasploitable 2 VM है जो जानबूझकर सुरक्षा प्रशिक्षण के लिए कमजोर है, और Caldera Sandcat इम्प्लांट प्रयोगशाला का हिस्सा है जो विश्लेषक को सिखाता है कि एक वास्तविक घुसपैठिए का बीकन ट्रैफ़िक कैसा दिखता है। किसी वास्तविक संगठन, नेटवर्क या मानव पर हमला नहीं किया गया है।

इस रिपोर्ट में प्रकाशित सभी IP पते, होस्टनाम और समझौता संकेतक (172.16.50.10, 192.168.10.10, 10.40.0.200, blue11, mesdec, आदि) प्रयोगशाला-स्थानीय कलाकृतियाँ हैं, वास्तविक-विश्व खतरा खुफिया नहीं। उन्हें IOC के रूप में SIEM में न डालें।

प्रकाशन प्राधिकृत BeCode प्रयोगशाला कोच (Thomas B.) द्वारा 2026-05-17 को। पूर्ण गोपनीयता वक्तव्य निष्कर्ष रिपोर्ट (अनुभाग "Distribution and Classification") में दिखाई देता है।

एक नज़र में

जुड़ाव मेटाडेटामान
संदर्भBCC-2026 / INC-2026-001
अवधि4 दिन (एकल)
चरणDFIR (फोरेंसिक) + डिटेक्शन इंजीनियरिंग
वितरित2026-05-15
स्थितिपूर्ण (चरण 1 + चरण 2)
जांच आउटपुटमान
निष्कर्ष10 (3 CRITICAL, 3 HIGH, 2 MEDIUM, 2 LOW)
मैप किए गए MITRE ATT&CK तकनीकें14
विश्लेषित नेटवर्क कैप्चर5h31m में 5,194 पैकेट (943 KB PCAP)
सहसंबद्ध Wazuh घटनाएँएजेंट 020 से 397
लिखे गए Suricata नियम7 (SID 9000001-9000007)
PCAP रीप्ले द्वारा मान्य नियम7/7 (40 fast.log अलर्ट, 314 eve.json रिकॉर्ड)

जुड़ाव संदर्भ

परिदृश्य (काल्पनिक)। एक मध्यम आकार के कॉर्पोरेट ग्राहक NexaCorp ने अपने आंतरिक निगरानी द्वारा अपने एक आंतरिक Linux सर्वर से अप्रत्याशित आउटबाउंड ट्रैफ़िक फ़्लैग करने के बाद BeCode Corp की ब्लू टीम से संपर्क किया। उनके फ़ायरवॉल ने ट्रैफ़िक को लॉग किया लेकिन कोई कार्रवाई योग्य अलर्ट नहीं उठाया। बोर्ड को प्रकटीकरण और नियामक अधिसूचना पर निर्णय लेने से पहले एक निर्धारण की आवश्यकता थी।

अधिकारिता। संदिग्ध घटना विंडो की जांच करें, हमलावर के प्रवेश पथ और पोस्ट-एक्सप्लॉइटेशन गतिविधि का लक्षण वर्णन करें, आकलन करें कि मौजूदा डिटेक्शन स्टैक ने क्या पकड़ा (और क्या चूक गया), और एक प्राथमिकता वाली सुधार योजना प्रदान करें। दूसरे चरण में डिटेक्शन इंजीनियरिंग जोड़ी गई: तैनाती के लिए तैयार नेटवर्क IDS नियम तैयार करें जो वास्तविक समय में पुनरावृत्ति को पकड़ सकें।

ग्राहक से प्राप्त साक्ष्य पैकेज।

कलाकृतिकवरेजनोट
नेटवर्क कैप्चर (PCAP)2026-05-09 20:08 से 2026-05-10 01:39 UTC (5h31m, 5,194 पैकेट)घटना के बीच में शुरू होता है: इम्प्लांट फ्रेम 1 में पहले से ही बीकन कर रहा है
होस्ट प्रमाणीकरण लॉग2026-05-10 06:47 UTC से आगेकेवल पोस्ट-घटना (PCAP समाप्त होने के ~5 घंटे का अंतराल)
होस्ट syslog2026-05-10 06:37 UTC से आगेपहली प्रविष्टि syslogd restart है, जो VM रीबूट का सुझाव देती है
SIEM अलर्ट निर्यात (Wazuh)n/aफ़ाइल HTTP 404 प्रतिक्रिया थी, डेटा नहीं। बाद में सीधे डैशबोर्ड क्वेरी के माध्यम से 397 घटनाएँ पुनर्प्राप्त की गईं

शैक्षिक संदर्भ। यह जुड़ाव BeCode Brussels Blue & Red Team बूटकैंप (नवंबर 2025 से सितंबर 2026) के दौरान मिशन 01 के रूप में दिया गया था: एक एकल, समय-सीमित जांच जो एक वास्तविक DFIR परामर्श जुड़ाव का अनुकरण करती है। प्रयोगशाला बुनियादी ढाँचा, NexaCorp पहचान, और IOC मान जानबूझकर काल्पनिक हैं। कार्यप्रणाली, उपकरण और रिपोर्ट प्रारूप वास्तविक-विश्व मानकों (NIST SP 800-61r2, SANS PICERL, MITRE ATT&CK) का पालन करते हैं।

कार्यकारी सारांश

📄 पूर्ण 54-पृष्ठ निष्कर्ष रिपोर्ट प्रामाणिक परिणाम है। PDF डाउनलोड करें (215 KB) या ग्रेप/उद्धरण के लिए Markdown स्रोत ब्राउज़ करें।

2026-05-09 को 22:53 UTC की शाम को, एक बाहरी हमलावर (172.16.50.10) ने CVE-2011-2523, vsftpd 2.3.4 में मौजूद बैकडोर (एक ऐसा बिल्ड जो जुलाई 2011 से सार्वजनिक रूप से समझौता किए जाने के रूप में दस्तावेजीकृत है) का शोषण करके NexaCorp आंतरिक सर्वर (192.168.10.10) से समझौता किया। एक एकल FTP USER अनुरोध जो :) पर समाप्त होता है, ने TCP/6200 पर एक अप्रमाणित रूट बाइंड शेल को ट्रिगर किया। हमलावर ने 20-सेकंड के सत्र में 8 टोही कमांड चलाए (कोई स्थिरता नहीं, कोई बहिर्वाह नहीं, इस पहुँच वेक्टर के माध्यम से कोई पार्श्व आंदोलन नहीं) और डिस्कनेक्ट हो गया।

स्वतंत्र रूप से, वही होस्ट /opt/caldera/sandcat (रूट, डेमोनाइज़्ड) पर एक पूर्व-मौजूदा MITRE Caldera "Sandcat" एजेंट चला रहा था, जो कैप्चर की गई विंडो के दौरान हर 40-50 सेकंड में स्पष्ट टेक्स्ट HTTP में 10.40.0.200:8888 पर बीकन कर रहा था। यह वह "असामान्य आउटबाउंड कनेक्शन" है जिसे मूल रूप से ग्राहक द्वारा फ़्लैग किया गया था और यह एक पूर्व समझौता इंगित करता है जो साक्ष्य पैकेज में प्रस्तुत नहीं किया गया है (इम्प्लांट पहले PCAP फ्रेम में पहले से ही सक्रिय था)।

मौजूदा Wazuh SIEM ने लक्ष्य होस्ट से 397 घटनाओं को अंतर्ग्रहण किया लेकिन केवल 4 उच्च-गंभीरता अलर्ट (कुल का 1.0%) उठाए, सभी को सामान्य ब्रूट-फोर्स (MITRE T1110) के रूप में वर्गीकृत किया गया। किसी ने CVE-2011-2523 शोषण पेलोड, TCP/6200 पर बाइंड शेल, या Caldera C2 चैनल की पहचान नहीं की: शोषण बाइट (USER baduser:)) vsftpd द्वारा कभी लॉग नहीं किया जाता है, और SIEM के पास बाकी देखने के लिए कोई नेटवर्क टेलीमेट्री नहीं थी। चरण 2 में दिए गए 7 Suricata नियम तीनों अंतरालों को बंद करते हैं।

हेडलाइन IOC (प्रयोगशाला-बद्ध, वास्तविक SIEM में न डालें):

प्रकारमानसंदर्भ
स्रोत IP (हमलावर)172.16.50.10vsftpd शोषण, मल्टी-प्रोटोकॉल टोही, SSH ब्रूट-फोर्स
लक्ष्य IP192.168.10.10समझौता किया गया आंतरिक सर्वर (Metasploitable 2)
C2 IP10.40.0.200:8888Caldera Sandcat कमांड-एंड-कंट्रोल
बैकडोर पोर्ट6200/tcpCVE-2011-2523 रूट बाइंड शेल
शोषण पेलोडFTP USER :) पर समाप्त होता हैबैकडोर ट्रिगर पैटर्न

किल चेन सारांश

टूल डाउनलोड करें