Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
NexaCorp-DFIR-INC-2026-001 — DFIR जांच + एक सिम्युलेटेड NexaCorp घुसपैठ पर 7 Suricata नियम (vsftpd 2.3.4 CVE-2011-2523 + MITRE Caldera C2)। 4-दिवसीय एकल संलग्नता (BeCode Brussels Mission 01)। 54-पृष्ठ रिपोर्ट, 10 निष्कर्ष, PCAP रीप्ले द्वारा 7/7 नियम सत्यापित। | Kitploit
उपकरण/GitHubGitHub/jhatchi/nexacorp-dfir-inc-2026-001
भेद्यता विश्लेषणनेटवर्क फोरेंसिकडिजिटल फोरेंसिकपेनिट्रेशन टेस्टिंगखतरा खुफियाघुसपैठ का पता लगानालर्निंग और शिक्षाघटना प्रतिक्रियालैब और अभ्यास

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHubjhatchi/nexacorp-dfir-inc-2026-001

NexaCorp-DFIR-INC-2026-001

DFIR जांच + एक सिम्युलेटेड NexaCorp घुसपैठ पर 7 Suricata नियम (vsftpd 2.3.4 CVE-2011-2523 + MITRE Caldera C2)। 4-दिवसीय एकल संलग्नता (BeCode Brussels Mission 01)। 54-पृष्ठ रिपोर्ट, 10 निष्कर्ष, PCAP रीप्ले द्वारा 7/7 नियम सत्यापित।

रिपॉजिटरी देखें
1 महीना पहलेअभी तक समीक्षित नहीं

NexaCorp DFIR: INC-2026-001 - लिनक्स बुनियादी ढांचे से समझौता

NexaCorp बुनियादी ढांचे के खिलाफ सिम्युलेटेड घुसपैठ पर DFIR जांच और डिटेक्शन इंजीनियरिंग। 4-दिवसीय एकल जुड़ाव (BeCode Brussels Blue & Red Team बूटकैंप, मिशन 01) के रूप में आयोजित। परिणाम 54-पृष्ठ निष्कर्ष रिपोर्ट (PDF) और 7 मान्य Suricata नियम हैं जो PCAP रीप्ले में कैप्चर की गई घटना को पकड़ते हैं।

ci Methodology Framework Detection CVE License LinkedIn

यह रिपॉजिटरी BeCode Cybersecurity बूटकैंप (प्रमोशन 2025-2026) के भाग के रूप में किए गए SOC विश्लेषक जुड़ाव का दस्तावेजीकरण करती है। यह नेटवर्क और लॉग साक्ष्य से एक पूर्ण घुसपैठ का पुनर्निर्माण करती है, फिर Suricata डिटेक्शन नियमों का एक मान्य सेट प्रदान करती है। यह NexaCorp DFIR श्रृंखला में पहली घटना है।

सामग्री

  • परिचालन सूचना
  • एक नज़र में
  • जुड़ाव संदर्भ
  • कार्यकारी सारांश
  • किल चेन सारांश
  • इस रिपोर्ट को कैसे पढ़ें
  • कार्यप्रणाली
  • उपयोग किए गए उपकरण
  • निष्कर्ष सारांश
  • डिटेक्शन इंजीनियरिंग
  • रिपॉजिटरी लेआउट
  • पुनरुत्पादनीयता
  • ज्ञात सीमाएँ
  • NexaCorp DFIR श्रृंखला
  • स्वीकृतियाँ
  • परिचय
  • लाइसेंस

परिचालन सूचना

यह काल्पनिक बुनियादी ढांचे के खिलाफ एक प्रयोगशाला जुड़ाव है। NexaCorp एक काल्पनिक ग्राहक है जिसका उपयोग BeCode Brussels मिशन 01 के परिदृश्य के रूप में किया गया है। समझौता किया गया होस्ट एक Metasploitable 2 VM है जो जानबूझकर सुरक्षा प्रशिक्षण के लिए कमजोर है, और Caldera Sandcat इम्प्लांट प्रयोगशाला का हिस्सा है जो विश्लेषक को सिखाता है कि एक वास्तविक घुसपैठिए का बीकन ट्रैफ़िक कैसा दिखता है। किसी वास्तविक संगठन, नेटवर्क या मानव पर हमला नहीं किया गया है।

इस रिपोर्ट में प्रकाशित सभी IP पते, होस्टनाम और समझौता संकेतक (172.16.50.10, 192.168.10.10, 10.40.0.200, blue11, mesdec, आदि) प्रयोगशाला-स्थानीय कलाकृतियाँ हैं, वास्तविक-विश्व खतरा खुफिया नहीं। उन्हें IOC के रूप में SIEM में न डालें।

प्रकाशन प्राधिकृत BeCode प्रयोगशाला कोच (Thomas B.) द्वारा 2026-05-17 को। पूर्ण गोपनीयता वक्तव्य निष्कर्ष रिपोर्ट (अनुभाग "Distribution and Classification") में दिखाई देता है।

एक नज़र में

जुड़ाव मेटाडेटामान
संदर्भBCC-2026 / INC-2026-001
अवधि4 दिन (एकल)

जुड़ाव संदर्भ

परिदृश्य (काल्पनिक)। एक मध्यम आकार के कॉर्पोरेट ग्राहक NexaCorp ने अपने आंतरिक निगरानी द्वारा अपने एक आंतरिक Linux सर्वर से अप्रत्याशित आउटबाउंड ट्रैफ़िक फ़्लैग करने के बाद BeCode Corp की ब्लू टीम से संपर्क किया। उनके फ़ायरवॉल ने ट्रैफ़िक को लॉग किया लेकिन कोई कार्रवाई योग्य अलर्ट नहीं उठाया। बोर्ड को प्रकटीकरण और नियामक अधिसूचना पर निर्णय लेने से पहले एक निर्धारण की आवश्यकता थी।

अधिकारिता। संदिग्ध घटना विंडो की जांच करें, हमलावर के प्रवेश पथ और पोस्ट-एक्सप्लॉइटेशन गतिविधि का लक्षण वर्णन करें, आकलन करें कि मौजूदा डिटेक्शन स्टैक ने क्या पकड़ा (और क्या चूक गया), और एक प्राथमिकता वाली सुधार योजना प्रदान करें। दूसरे चरण में डिटेक्शन इंजीनियरिंग जोड़ी गई: तैनाती के लिए तैयार नेटवर्क IDS नियम तैयार करें जो वास्तविक समय में पुनरावृत्ति को पकड़ सकें।

ग्राहक से प्राप्त साक्ष्य पैकेज।

शैक्षिक संदर्भ। यह जुड़ाव BeCode Brussels Blue & Red Team बूटकैंप (नवंबर 2025 से सितंबर 2026) के दौरान मिशन 01 के रूप में दिया गया था: एक एकल, समय-सीमित जांच जो एक वास्तविक DFIR परामर्श जुड़ाव का अनुकरण करती है। प्रयोगशाला बुनियादी ढाँचा, NexaCorp पहचान, और IOC मान जानबूझकर काल्पनिक हैं। कार्यप्रणाली, उपकरण और रिपोर्ट प्रारूप वास्तविक-विश्व मानकों (NIST SP 800-61r2, SANS PICERL, MITRE ATT&CK) का पालन करते हैं।

कार्यकारी सारांश

📄 पूर्ण 54-पृष्ठ निष्कर्ष रिपोर्ट प्रामाणिक परिणाम है। PDF डाउनलोड करें (215 KB) या ग्रेप/उद्धरण के लिए Markdown स्रोत ब्राउज़ करें।

2026-05-09 को 22:53 UTC की शाम को, एक बाहरी हमलावर (172.16.50.10) ने CVE-2011-2523, vsftpd 2.3.4 में मौजूद बैकडोर (एक ऐसा बिल्ड जो जुलाई 2011 से सार्वजनिक रूप से समझौता किए जाने के रूप में दस्तावेजीकृत है) का शोषण करके NexaCorp आंतरिक सर्वर (192.168.10.10) से समझौता किया। एक एकल FTP USER अनुरोध जो :) पर समाप्त होता है, ने TCP/6200 पर एक अप्रमाणित रूट बाइंड शेल को ट्रिगर किया। हमलावर ने 20-सेकंड के सत्र में 8 टोही कमांड चलाए (कोई स्थिरता नहीं, कोई बहिर्वाह नहीं, इस पहुँच वेक्टर के माध्यम से कोई पार्श्व आंदोलन नहीं) और डिस्कनेक्ट हो गया।

स्वतंत्र रूप से, वही होस्ट /opt/caldera/sandcat (रूट, डेमोनाइज़्ड) पर एक पूर्व-मौजूदा MITRE Caldera "Sandcat" एजेंट चला रहा था, जो कैप्चर की गई विंडो के दौरान हर 40-50 सेकंड में स्पष्ट टेक्स्ट HTTP में 10.40.0.200:8888 पर बीकन कर रहा था। यह वह "असामान्य आउटबाउंड कनेक्शन" है जिसे मूल रूप से ग्राहक द्वारा फ़्लैग किया गया था और यह एक पूर्व समझौता इंगित करता है जो साक्ष्य पैकेज में प्रस्तुत नहीं किया गया है (इम्प्लांट पहले PCAP फ्रेम में पहले से ही सक्रिय था)।

मौजूदा Wazuh SIEM ने लक्ष्य होस्ट से 397 घटनाओं को अंतर्ग्रहण किया लेकिन केवल 4 उच्च-गंभीरता अलर्ट (कुल का 1.0%) उठाए, सभी को सामान्य ब्रूट-फोर्स (MITRE T1110) के रूप में वर्गीकृत किया गया। किसी ने CVE-2011-2523 शोषण पेलोड, TCP/6200 पर बाइंड शेल, या Caldera C2 चैनल की पहचान नहीं की: शोषण बाइट (USER baduser:)) vsftpd द्वारा कभी लॉग नहीं किया जाता है, और SIEM के पास बाकी देखने के लिए कोई नेटवर्क टेलीमेट्री नहीं थी। चरण 2 में दिए गए 7 Suricata नियम तीनों अंतरालों को बंद करते हैं।

हेडलाइन IOC (प्रयोगशाला-बद्ध, वास्तविक SIEM में न डालें):

किल चेन सारांश

कैप्चर की गई घटना में दो अलग-अलग धागे हैं, जिनका पुनर्निर्माण PCAP से किया गया है:

  1. एक्सपोज़्ड सेवा: vsftpd 2.3.4, एक ऐसा बिल्ड जिसमें सार्वजनिक रूप से दस्तावेजीकृत बैकडोर (CVE-2011-2523) है, आंतरिक नेटवर्क पर पहुँच योग्य था (निष्कर्ष I1)।
  2. शोषण: एक एकल FTP USER अनुरोध जो :) पर समाप्त होता है, ने बैकडोर को ट्रिगर किया (निष्कर्ष I3)।
  3. रूट बाइंड शेल: TCP/6200 पर एक अप्रमाणित रूट शेल खुला; हमलावर ने 20-सेकंड के सत्र में 8 टोही कमांड चलाए, फिर डिस्कनेक्ट हो गया, इस वेक्टर के माध्यम से कोई स्थिरता या बहिर्वाह नहीं (निष्कर्ष I4)।
  4. समानांतर C2 (पूर्व-मौजूदा): स्वतंत्र रूप से, एक MITRE Caldera Sandcat इम्प्लांट पूरी विंडो के दौरान स्पष्ट टेक्स्ट HTTP में 10.40.0.200:8888 पर बीकन कर रहा था, जो साक्ष्य बंडल में प्रस्तुत नहीं किए गए पूर्व समझौते का साक्ष्य है (निष्कर्ष I5)।

इस रिपोर्ट को कैसे पढ़ें

रिपॉजिटरी को इस प्रकार व्यवस्थित किया गया है कि आप अपनी भूमिका के अनुसार सही गहराई पर प्रवेश कर सकें:

प्रामाणिक परिणाम: reports/ में PDF। Markdown स्रोत समान सामग्री है, खोज और संस्करण नियंत्रण के लिए रिपो में रखा गया है।

जांच निशान: notes/journal.md विश्लेषक की कार्यशील नोटबुक है (परीक्षित और खंडित परिकल्पनाएँ, साक्ष्य सूची, योजना स्थिति)। यह औपचारिक रिपोर्ट को यह दिखाकर पूरक करता है कि निष्कर्षों पर कैसे पहुँचा गया, न कि केवल निष्कर्ष।

डिटेक्शन नियम सेट: detection/lab.rules में इनलाइन टिप्पणियों में पूर्ण प्रति-कीवर्ड औचित्य के साथ 7 Suricata नियम हैं। detection/README.md तैनाती और पुनः-प्ले सत्यापन कार्यप्रवाह का दस्तावेजीकरण करता है जिसका उपयोग यह पुष्टि करने के लिए किया जाता है कि प्रत्येक नियम कैप्चर की गई घटना पर फायर होता है।

कार्यप्रणाली

जुड़ाव तीन उद्योग-मानक ढाँचों का पालन करता है जिन्हें एक साथ स्तरित किया गया है।

NIST SP 800-61r2: कंप्यूटर सुरक्षा घटना प्रबंधन गाइड

NIST का 4-चरणीय मॉडल (तैयारी, पता लगाना और विश्लेषण, रोकथाम / उन्मूलन / पुनर्प्राप्ति, पोस्ट-घटना गतिविधि) उच्च-स्तरीय संरचना प्रदान करता है। इस जुड़ाव में, परिणाम का चरण 1 NIST "Detection & Analysis" से मैप होता है (PCAP फोरेंसिक, SIEM सहसंबंध, हमलावर समयरेखा पुनर्निर्माण)। चरण 2 NIST "Lessons Learned" से मैप होता है जो निवारक नियंत्रणों में अनुवादित है (7 Suricata नियम और रिपोर्ट अनुभाग 7 में प्राथमिकता वाली अनुशंसा सूची)।

SANS PICERL: सामरिक जांच प्रवाह

PICERL (Preparation, Identification, Containment, Eradication, Recovery, Lessons Learned) SANS घटना प्रतिक्रिया प्रक्रिया है। इस जुड़ाव में लागू:

MITRE ATT&CK: तकनीक मैपिंग

प्रत्येक निष्कर्ष को एक या अधिक MITRE ATT&CK तकनीकों से मैप किया जाता है ताकि ग्राहक इस घटना को अपने मौजूदा खतरे के मॉडल से सहसंबंधित कर सके। 10 निष्कर्षों में 14 अलग-अलग तकनीकें संदर्भित हैं:

  • Reconnaissance: T1595.002, T1592.002, T1589
  • Initial Access: T1190 (CVE-2011-2523 के माध्यम से सार्वजनिक-मुखी एप्लिकेशन का शोषण)
  • Execution: T1059.004 (Unix Shell)
  • Discovery: T1033, T1082, T1087.001, T1083, T1016, T1049, T1046
  • Credential Access: T1110 (Brute Force)
  • Command and Control: T1071.001, T1102 (Caldera Sandcat बीकन)
  • Privilege Escalation: T1078.003, T1548.003 (संदिग्ध sudo गतिविधि)

प्रति निष्कर्ष पूर्ण तकनीक तालिका रिपोर्ट अनुभाग 4 (IOCs) और अनुभाग 3 और 5 में प्रति-निष्कर्ष गहन विश्लेषण में है।

पुनरुत्पादनीयता

रिपोर्ट में प्रत्येक दावा साक्ष्य पैकेज में एक कलाकृति से पता लगाने योग्य है, जिसमें इसे पुन: प्रस्तुत करने के लिए आवश्यक सटीक tshark फ़िल्टर, Wazuh क्वेरी, या Suricata रीप्ले कमांड है। त्वरित प्रारंभ के लिए रिपोर्ट में अनुलग्नक A (पुनरुत्पादनीयता कमांड) और नीचे पुनरुत्पादनीयता अनुभाग देखें।

उपयोग किए गए उपकरण

नेटवर्क फोरेंसिक

  • tshark: PCAP ट्रायेज, TCP स्ट्रीम पुनर्निर्माण (-z follow,tcp,ascii), प्रोटोकॉल फ़िल्टरिंग और फ़ील्ड निष्कर्षण के लिए CLI Wireshark
  • tcpreplay और tcprewrite: Suricata नियम सत्यापन के लिए लाइव मॉनिटरिंग इंटरफ़ेस पर PCAP रीप्ले, प्रयोगशाला ens19 (1450 बाइट्स) में फ़िट होने के लिए MTU समायोजन के साथ
  • Base64 डिकोडर: Caldera Sandcat C2 पेलोड (बीकन बॉडी और ऑपरेटर प्रतिक्रिया) का पुनर्निर्माण

नेटवर्क IDS / डिटेक्शन इंजीनियरिंग

  • Suricata 6.0.4 (afpacket मोड, एकल-थ्रेड, प्रयोगशाला में Hyperscan अक्षम): इस परिणाम में 7 नियम लिखे, मान्य और ट्यून किए गए
  • suricata -T: तैनाती और ट्यूनिंग के दौरान कॉन्फ़िगरेशन और नियम सत्यापन
  • kill -USR2 $(pgrep suricata): पुनरावृत्त ट्यूनिंग के दौरान लाइव नियम पुनः लोड

SIEM और होस्ट टेलीमेट्री

  • Wazuh (प्रबंधक + डैशबोर्ड): घटना सहसंबंध, गंभीरता वितरण विश्लेषण, नियम लुकअप (rule.id 11452, 5551, आदि), 397 घटनाओं का CSV निर्यात
  • मानक Linux टेक्स्ट उपयोगिताएँ (grep, awk, jq): लॉग माइनिंग और JSON पार्सिंग

प्रतिद्वंद्वी अनुकरण संदर्भ (संदर्भित, संचालित नहीं)

  • MITRE Caldera (Sandcat एजेंट): लक्ष्य होस्ट पर सिम्युलेटेड पूर्व-मौजूदा C2 इम्प्लांट के रूप में मौजूद है जिसका लक्षण वर्णन किया जा रहा है

संदर्भ ढाँचे

  • NIST SP 800-61r2: कंप्यूटर सुरक्षा घटना प्रबंधन गाइड
  • SANS PICERL: सामरिक जांच प्रवाह
  • MITRE ATT&CK: तकनीक आरोपण
  • CVE-2011-2523 सलाह: vsftpd 2.3.4 बैकडोर संदर्भ

निष्कर्ष सारांश

10 निष्कर्षों (I1 से I10) का विस्तृत दस्तावेजीकरण निष्कर्ष रिपोर्ट में किया गया है। प्रत्येक प्रविष्टि में साक्ष्य, पुनरुत्पादनीयता कमांड, MITRE ATT&CK मैपिंग और सुधार मार्गदर्शन शामिल है।

गंभीरता वितरण: 3 CRITICAL / 3 HIGH / 2 MEDIUM / 2 LOW

पढ़ने का क्रम अनुशंसा: I1 (कमजोर सेवा) से शुरू करें, फिर I3 फिर I4 (वास्तविक शोषण श्रृंखला), फिर I5 (समानांतर, असंबंधित C2 इम्प्लांट)। I2 और I6 टोही संदर्भ देते हैं। I7 से I10 रक्षात्मक-आसन निष्कर्ष हैं (निगरानी ने क्या देखा बनाम क्या चूक गया)।

डिटेक्शन इंजीनियरिंग

जुड़ाव के चरण 2 ने 7 Suricata नियम (SID 9000001 से 9000007) तैयार किए जो कैप्चर की गई घटना को तीन कोणों से कवर करते हैं: शोषण हस्ताक्षर, पोस्ट-एक्सप्लॉइट शेल, और समानांतर C2 चैनल। प्रत्येक नियम SOC वर्कस्टेशन पर Suricata 6.0.4 इंस्टेंस के खिलाफ ऑफ़लाइन PCAP रीप्ले द्वारा मान्य किया गया है।

7 नियम

सत्यापन सारांश

40-बनाम-314 का प्रसार नियम 9000003, 9000004, 9000005, 9000006 पर जानबूझकर थ्रॉटलिंग को दर्शाता है ताकि SOC विश्लेषकों को एक साफ परिचालन दृश्य मिल सके, जबकि फोरेंसिक गहन विश्लेषण के लिए eve.json में कच्चा अलर्ट स्ट्रीम संरक्षित रहे।

उल्लेखनीय डिज़ाइन निर्णय

तैनाती के दौरान चार पुनरावृत्त सुधारों का दस्तावेजीकरण detection/README.md में किया गया है। मुख्य सबक:1. पोर्ट-अज्ञेय HTTP डिटेक्शन। Rules 9000004 और 9000005 (Caldera) मूल रूप से alert http और http.uri कीवर्ड के साथ लिखे गए थे, जो केवल पोर्ट 80 पर Suricata के HTTP पार्सर को सक्रिय करते हैं। Caldera C2 पोर्ट 8888 पर चलता है, इसलिए पार्सर को बायपास कर दिया गया और नियम कभी फायर नहीं हुए। समाधान: TCP+content मोड में फिर से लिखें (alert tcp ... content:"POST /beacon"; content:"Go-http-client/1.1";) जो पोर्ट की परवाह किए बिना रॉ HTTP बाइट्स से मिलान करता है। 2. flow:established PCAP रिप्ले के दौरान अविश्वसनीय। रिप्ले विंडो के बाहर कैप्चर किया गया TCP हैंडशेक फ्लो स्टेट मशीन को अनिश्चित स्थिति में छोड़ देता है। Caldera नियमों से flow:established हटाने से वे लाइव और रिप्ले दोनों मोड में मैच करते हैं। 3. SYN-केवल नियमों के लिए स्पष्ट फ्लो दिशा। Rule 9000003 (पोर्ट 6200) ने SC_WARN_POOR_RULE: SYN-only ... w/o direction specified उठाया। flow:to_server,not_established जोड़कर ठीक किया गया। 4. RFC1918-केवल लैब्स में HOME_NET बनाम । जब हमलावर, लक्ष्य और C2 सभी प्राइवेट स्पेस में रहते हैं, तो खाली हो जाता है और फॉर्म के नियम कभी मैच नहीं करते। लैब समाधान: दोनों में का उपयोग करें। प्रोडक्शन समाधान: को केवल संरक्षित सेगमेंट तक सीमित करें।

गलत-सकारात्मक विचार

प्रति-नियम गलत-सकारात्मक विश्लेषण रिपोर्ट सेक्शन 8.5 में प्रलेखित है। अच्छी तरह से स्कोप्ड वातावरण में अधिकांश नियम नगण्य जोखिम वहन करते हैं; नियम 9000005 (aiohttp Server हेडर) और 9000006 (एडमिन पथों पर curl/Wget) को ट्यूनिंग की आवश्यकता होती है यदि हानिरहित आंतरिक Python सेवाएं या प्रशासनिक स्क्रिप्टिंग मौजूद हों।

रिपॉजिटरी लेआउट```text

NexaCorp-DFIR-INC-2026-001/ ├── README.md (this file) ├── LICENSE (MIT) ├── .gitignore ├── .github/ │ └── workflows/ │ └── ci.yml markdownlint + typography + Suricata rule check ├── reports/ │ ├── INC-2026-001_Findings_Report.pdf canonical 54-page deliverable │ └── INC-2026-001_Findings_Report.md same content, Markdown source ├── detection/ │ ├── lab.rules 7 Suricata rules (SID 9000001-9000007) │ └── README.md deploy + replay validation workflow ├── evidence-summary/ │ └── ioc-summary.md indicators of compromise (SIEM-ingestible) ├── methodology/ │ ├── attack-timeline.md incident timeline (UTC) │ └── attck-mapping.md MITRE ATT&CK mapping table └── notes/ └── journal.md analyst investigation journal (hypotheses, plan, IOCs, timeline)

root@kitploit:~
**फ़ाइल वर्गीकरण:**

| पथ | भूमिका | दर्शक |
|---|---|---|
| `reports/*.pdf` | प्रामाणिक वितरण योग्य, औपचारिक रिपोर्ट | ग्राहक, भर्तीकर्ता, लेखापरीक्षक |
| `reports/*.md` | समान सामग्री, grep-अनुकूल स्रोत | उद्धरण या तुलना करने वाला कोई भी व्यक्ति |
| `detection/lab.rules` | उत्पादन-तैयार Suricata नियम सेट | SOC / डिटेक्शन इंजीनियर |
| `detection/README.md` | परिनियोजन + पुनः चलान सत्यापन मार्गदर्शिका | डिटेक्शन इंजीनियर ऑनबोर्डिंग |
| `evidence-summary/ioc-summary.md` | समझौता संकेतक, श्रेणी के अनुसार | SOC / खतरा खोज |
| `methodology/attack-timeline.md` | घटना समयरेखा (UTC) | DFIR व्यवसायी |
| `methodology/attck-mapping.md` | MITRE ATT&CK मैपिंग तालिका | DFIR / डिटेक्शन इंजीनियर |
| `notes/journal.md` | जांच कार्यकारी नोटबुक | विधि का अध्ययन करने वाला DFIR व्यवसायी |
| `.github/workflows/ci.yml` | स्वचालित markdownlint, टाइपोग्राफी, और Suricata नियम सत्यापन (`suricata -T`, जब `detection/*.rules` मौजूद हो तब चलता है) पुश पर | CI |

## पुनरुत्पादनक्षमता

निष्कर्ष रिपोर्ट में प्रत्येक दावा साक्ष्य पैकेज में एक आर्टिफैक्ट से ट्रैसेबल है। PCAP स्वयं पुनर्वितरित नहीं किया जाता (BeCode लैब की संपत्ति), लेकिन कमांड और क्वेरीज़ का दस्तावेज़ीकरण किया गया है ताकि अपनी प्रति रखने वाला कोई भी व्यक्ति विश्लेषण को पुनः उत्पन्न कर सके।

### प्रमुख निष्कर्षों को पुनः उत्पन्न करें (PCAP विश्लेषण)

आवश्यक है `tshark` (Wireshark CLI) और मूल `attack.pcap`:```bash
# 1. PCAP overview
tshark -r attack.pcap -q -z io,stat,0

# 2. TCP conversations (reveals attacker, target, C2)
tshark -r attack.pcap -q -z conv,tcp | head -30

# 3. Confirm vsftpd 2.3.4 banner exposure (Finding I1)
tshark -r attack.pcap -Y "ftp && ip.src == 192.168.10.10" \
  -T fields -e frame.time -e ftp.response.code -e ftp.response.arg | head -5

# 4. Find the CVE-2011-2523 exploit payload (Finding I3)
tshark -r attack.pcap -Y 'ftp.request.command == "USER"' \
  -T fields -e frame.time -e ftp.request.arg

# 5. Reconstruct the root shell session on TCP/6200 (Finding I4)
tshark -r attack.pcap -q -z follow,tcp,ascii,70

# 6. Reconstruct the Caldera C2 beacon (Finding I5)
tshark -r attack.pcap -q -z follow,tcp,ascii,6 | head -50

नियम सत्यापन पुनरुत्पादन (Suricata replay)

आवश्यकता है Suricata 6.0.x, tcpreplay, और एक निगरानी इंटरफ़ेस (ens19 प्रयोगशाला में; अपना स्वयं का इंटरफ़ेस डालें):```bash

1. Install the ruleset

sudo cp detection/lab.rules /etc/suricata/rules/learner/lab.rules

2. Hot-reload Suricata without restart

sudo kill -USR2 $(pgrep -f suricata) sleep 5

3. Clear the alert log for a clean baseline

sudo truncate -s 0 /var/log/suricata/fast.log

4. Replay the PCAP at top speed

sudo tcpreplay --intf1=ens19 --topspeed attack_mtu.pcap

5. Count alerts per rule (expect 7 distinct SIDs)

sudo grep -oE '[1:[0-9]+:' /var/log/suricata/fast.log | sort | uniq -c | sort -rn

root@kitploit:~
पूर्ण एक रीप्ले के बाद अपेक्षित आउटपुट:```text
     30 [1:9000002:    (vsftpd banner repeated per session)
      3 [1:9000007:    (FTP USER enumeration threshold)
      3 [1:9000006:    (HTTP admin path enumeration)
      1 [1:9000005:    (Caldera C2 response)
      1 [1:9000004:    (Caldera Sandcat beacon, throttled)
      1 [1:9000003:    (Backdoor port 6200 SYN)
      1 [1:9000001:    (vsftpd USER smiley exploit)

7/7 नियम सही ढंग से लागू होते हैं। पूर्ण साक्ष्य पैकेज (fast.log, eve.json, थ्रॉटलिंग कॉन्फ़िगरेशन, Suricata संस्करण स्नैपशॉट) को अनुलग्नक E में निष्कर्ष रिपोर्ट में सूचीबद्ध किया गया है।

ज्ञात सीमाएं

  • साक्ष्य पैकेज घटना के बीच से शुरू होता है। PCAP 2026-05-09 20:08 UTC पर शुरू होता है, लेकिन Caldera Sandcat एजेंट पहले से ही फ्रेम 1 में सक्रिय रूप से बीकनिंग कर रहा है। इम्प्लांट स्थापित करने वाला प्रारंभिक समझौता पहले हुआ था और डेटा में दर्शाया नहीं गया है। इम्प्लांट-पूर्व गतिविधि के बारे में निष्कर्ष Wazuh full_log फ़ील्ड से निकाले गए हैं, सीधे देखे नहीं गए हैं।
  • होस्ट ऑडिट लॉग हमले की विंडो को ओवरलैप नहीं करते हैं। स्थानीय auth.log और syslog PCAP समाप्त होने के लगभग 5 घंटे बाद शुरू होते हैं, पहली प्रविष्टि syslogd restart (संभावित VM रीबूट) है। कोई घुमाया गया लॉग फ़ाइल प्रदान नहीं किया गया। इसे निष्कर्ष I10 के रूप में दस्तावेज़ित किया गया है।
  • दायरा फोरेंसिक + डिटेक्शन इंजीनियरिंग था, लाइव रिस्पांस नहीं। कंटेनमेंट, इरेडिकेशन, फोरेंसिक अधिग्रहण (मेमोरी इमेज, डिस्क इमेज), और पर्सिस्टेंस एन्यूमरेशन को रिपोर्ट में P0 सिफारिशों के रूप में दस्तावेज़ित किया गया है, लेकिन निष्पादित नहीं किए गए: एंगेजमेंट में लाइव होस्ट एक्सेस नहीं था। उन लूपों को बंद करने के लिए अनुवर्ती एंगेजमेंट की आवश्यकता होगी।
  • 7 Suricata नियम इस विशिष्ट घटना के सिग्नेचर का पता लगाते हैं। एक परिष्कृत हमलावर एक्सप्लॉइट बाइट पैटर्न को बदलकर (USER आर्गुमेंट पर वैकल्पिक नल-बाइट टर्मिनेटर), अलग User-Agent के साथ Caldera को पुनः संकलित करके, या C2 को एन्क्रिप्टेड HTTPS में ले जाकर (JA3/JA4 जैसा TLS मेटाडेटा विश्लेषण फ़ॉलबैक होगा) उनसे बच सकता है। नियम कैप्चर किए गए खतरे के परिदृश्य के लिए उपयुक्त हैं; दीर्घकालिक डिटेक्शन रणनीति में व्यवहारिक और मेटाडेटा-आधारित डिटेक्शन जोड़ने चाहिए।
  • जांच के दौरान Wazuh इन्जेशन गैप। SIEM लॉग इन्जेशन पाइपलाइन 2026-05-11 11:39 UTC तक अस्थायी रूप से अनुपलब्ध थी (जांच के बीच में, लैब कोच द्वारा बहाल किया गया)। इसलिए 4 उच्च-गंभीरता वाले अलर्ट डैशबोर्ड में इन्जेशन टाइमस्टैम्प (मई 11 13:17-13:28) के साथ दिखाई देते हैं, न कि वास्तविक घटना टाइमस्टैम्प (मई 9 21:00-22:53) के साथ, जो सहसंबंध घटनाओं के स्पष्ट समय को विकृत करता है।
  • प्रयोगशाला के लिए को पर सेट किया गया था। वास्तविक NexaCorp डिप्लॉयमेंट में, को केवल संरक्षित सेगमेंट (जैसे ) तक सीमित किया जाना चाहिए ताकि सही ढंग से हमलावर स्पेस को कवर कर सके। जैसे दिए गए नियम लैब-ट्यून्ड हैं और उत्पादन उपयोग से पहले इस एकल कॉन्फ़िग परिवर्तन की आवश्यकता है।

NexaCorp DFIR श्रृंखला

  • INC-2026-001: यह रिपॉजिटरी
  • INC-2026-002: विशेषाधिकार उन्नयन और स्थिरता (Tor SSH, SUID, बैकडोर खाता)
  • INC-2026-003: माह-1 क्रॉस-इंसिडेंट आकलन
  • INC-2026-004: SQL इंजेक्शन (वेब पोर्टल)
  • INC-2026-005: OS कमांड इंजेक्शन और वेब शेल (वेब पोर्टल)
  • INC-2026-006: स्टोर्ड XSS और सत्र अपहरण (वेब पोर्टल)
  • INC-2026-007: IDOR और टूटा हुआ एक्सेस कंट्रोल (NexaPortal); माह 2 कैपस्टोन
  • INC-2026-008: AD टोही और Kerberoasting (माह 3 की पहली घटना)

आभार

  • Thomas B. (BeCode लैब कोच): परिदृश्य डिज़ाइन, जांच के बीच Wazuh इन्जेशन फिक्स, पोर्टफोलियो उपयोग के लिए प्रकाशन प्राधिकरण।
  • MITRE को सिम्युलेटेड C2 इम्प्लांट को संचालित करने वाले Caldera फ्रेमवर्क के लिए, और प्रत्येक निष्कर्ष को मैप करने के लिए उपयोग किए गए ATT&CK ज्ञानकोष के लिए धन्यवाद।
  • Suricata प्रोजेक्ट को इंजन के लिए जिसने 7 नियमों को 30 मिनट से कम समय में डिप्लॉय करने योग्य बनाया।

परिचय

के दौरान वितरित एकल DFIR एंगेजमेंट BeCode Brussels ब्लू एंड रेड टीम बूटकैंप (नवंबर 2025 से सितंबर 2026), मिशन 01, 2026-05-15 को।

लेखक: Johan-Emmanuel Hatchi (LinkedIn).

सितंबर 2026 से बेल्जियम में साइबर सुरक्षा इंटर्नशिप के अवसरों के लिए खुले हैं। SOC / DFIR / डिटेक्शन इंजीनियरिंग भूमिकाओं की तलाश में जहां इस प्रकार का एंड-टू-एंड जांच कार्य (PCAP फोरेंसिक्स, SIEM सहसंबंध, IDS नियम लेखन, औपचारिक ग्राहक रिपोर्टिंग) दायरे में हो।

लाइसेंस

MIT, 2026 Johan-Emmanuel Hatchi.

detection/lab.rules में Suricata नियम और रिपोर्ट टेक्स्ट दोनों समान MIT लाइसेंस के तहत जारी किए गए हैं: एट्रिब्यूशन के साथ कॉपी, अनुकूलित और पुनः तैनात करने के लिए स्वतंत्र। PCAP, लैब इंफ्रास्ट्रक्चर, और एंगेजमेंट ब्रीफिंग BeCode Brussels की संपत्ति बनी रहती है और पुनर्वितरित नहीं की जाती है।

टूल डाउनलोड करें
चरणDFIR (फोरेंसिक) + डिटेक्शन इंजीनियरिंग
वितरित2026-05-15
स्थितिपूर्ण (चरण 1 + चरण 2)
जांच आउटपुटमान
निष्कर्ष10 (3 CRITICAL, 3 HIGH, 2 MEDIUM, 2 LOW)
मैप किए गए MITRE ATT&CK तकनीकें14
विश्लेषित नेटवर्क कैप्चर5h31m में 5,194 पैकेट (943 KB PCAP)
सहसंबद्ध Wazuh घटनाएँएजेंट 020 से 397
लिखे गए Suricata नियम7 (SID 9000001-9000007)
PCAP रीप्ले द्वारा मान्य नियम7/7 (40 fast.log अलर्ट, 314 eve.json रिकॉर्ड)
कलाकृतिकवरेजनोट
नेटवर्क कैप्चर (PCAP)2026-05-09 20:08 से 2026-05-10 01:39 UTC (5h31m, 5,194 पैकेट)घटना के बीच में शुरू होता है: इम्प्लांट फ्रेम 1 में पहले से ही बीकन कर रहा है
होस्ट प्रमाणीकरण लॉग2026-05-10 06:47 UTC से आगेकेवल पोस्ट-घटना (PCAP समाप्त होने के ~5 घंटे का अंतराल)
होस्ट syslog2026-05-10 06:37 UTC से आगेपहली प्रविष्टि syslogd restart है, जो VM रीबूट का सुझाव देती है
SIEM अलर्ट निर्यात (Wazuh)n/aफ़ाइल HTTP 404 प्रतिक्रिया थी, डेटा नहीं। बाद में सीधे डैशबोर्ड क्वेरी के माध्यम से 397 घटनाएँ पुनर्प्राप्त की गईं
प्रकारमानसंदर्भ
स्रोत IP (हमलावर)172.16.50.10vsftpd शोषण, मल्टी-प्रोटोकॉल टोही, SSH ब्रूट-फोर्स
लक्ष्य IP192.168.10.10समझौता किया गया आंतरिक सर्वर (Metasploitable 2)
C2 IP10.40.0.200:8888Caldera Sandcat कमांड-एंड-कंट्रोल
बैकडोर पोर्ट6200/tcpCVE-2011-2523 रूट बाइंड शेल
शोषण पेलोडFTP USER :) पर समाप्त होता हैबैकडोर ट्रिगर पैटर्न
यदि आप...यहाँ से शुरू करेंसमय
भर्तीकर्ता या नियुक्ति प्रबंधक हैंयह README + PDF कार्यकारी सारांश को स्किम करें5 मिनट
SOC विश्लेषक फ़िट का मूल्यांकन कर रहे हैंPDF अनुभाग 5 (Detection Gap) और 8 (Detection Engineering) + detection/lab.rules20 मिनट
DFIR व्यवसायी हैंपूर्ण PDF + जांच निशान के लिए notes/journal.md60 मिनट
डिटेक्शन इंजीनियर हैंdetection/lab.rules + तैनाती और रीप्ले सत्यापन के लिए detection/README.md30 मिनट
कोई भी जो grep, उद्धरण, या अंतर करना चाहता हैरिपोर्ट का Markdown स्रोतआवश्यकतानुसार
PICERL चरणयह जुड़ाव
Preparationकोच-मान्य प्रयोगशाला वातावरण, हस्ताक्षरित साक्ष्य पैकेज, परिभाषित दायरा (फोरेंसिक + डिटेक्शन इंजी), 4-दिन का टाइमबॉक्स
IdentificationPCAP ट्रायेज + Wazuh घटना सहसंबंध + परिकल्पना-संचालित विश्लेषण (7 परिकल्पनाएँ, 1 खंडित, 5 पुष्टि, 1 अनिर्णीत)
Containment / Eradication / RecoveryP0 अनुशंसाओं के रूप में दस्तावेजीकृत (होस्ट क्वारंटाइन, vsftpd हटाना, Caldera इम्प्लांट सफाई) लेकिन निष्पादित नहीं किया गया (दायरे से बाहर: केवल फोरेंसिक विश्लेषण, सक्रिय प्रतिक्रिया नहीं)
Lessons Learnedचरण 2 डिटेक्शन इंजीनियरिंग: 7 Suricata नियम + ट्यूनिंग नोट्स + गलत-सकारात्मक विश्लेषण (रिपोर्ट अनुभाग 8)
आईडीगंभीरताशीर्षकप्राथमिक MITRE तकनीक
I1🔴 CRITICALआंतरिक नेटवर्क पर vsftpd 2.3.4 कमजोर सेवा उजागरT1190
I2🟡 MEDIUMशोषण से पहले विस्तारित धीमी-और-धीमी टोही चरणT1595.002, T1589
I3🟠 HIGHUSER स्माइली बैकडोर ट्रिगर के माध्यम से CVE-2011-2523 शोषणT1190
I4🔴 CRITICALTCP/6200 पर अप्रमाणित रूट बाइंड शेल, 8 गणना कमांड निष्पादितT1059.004, T1082
I5🔴 CRITICALपूर्व-मौजूदा MITRE Caldera Sandcat C2 इम्प्लांट (FTP हमले से स्वतंत्र)T1071.001, T1102
I6🟢 LOWमल्टी-प्रोटोकॉल सेवा गणना (HTTP, SSH, SMTP, Telnet, MySQL)T1046
I7🟡 MEDIUMWazuh में दिखाई देने वाले SSH ब्रूट-फोर्स प्रयास, PCAP कैप्चर विंडो के बाहरT1110
I8🟠 HIGHअसामान्य sudo गतिविधि जिसमें 2 पहली-बार-sudo घटनाएँ शामिल हैंT1548.003
I9🟠 HIGHइस हमले वर्ग के लिए अपर्याप्त Wazuh SIEM डिटेक्शन कवरेज(रक्षात्मक अंतर)
I10🟢 LOWहोस्ट ऑडिट लॉग घटना विंडो को कवर नहीं करते(साक्ष्य अंतर)
SIDडिटेक्शन लक्ष्यपरतMITRE तकनीकरीप्ले में फायर हुआ
9000001vsftpd 2.3.4 बैकडोर ट्रिगर: USER तर्क :) पर समाप्त होता हैTCP/21 पेलोडT1190✅ 1/1
9000002vsftpd 2.3.4 कमजोर बैनर विज्ञापित (220 (vsFTPd 2.3.4))TCP/21 पेलोडT1190✅ 30 (प्रत्येक FTP सत्र पर बैनर दोहराया गया)
9000003बैकडोर पोर्ट 6200 पर इनबाउंड TCP कनेक्शन (केवल SYN)TCP/6200T1059.004✅ 1/1 (बाइंड शेल कनेक्शन)
9000004MITRE Caldera Sandcat एजेंट बीकन (POST /beacon + UA Go-http-client/1.1)TCP+सामग्री (पोर्ट-अज्ञेय)T1071.001, T1102✅ 1 (प्रति स्रोत प्रति 60 सेकंड में 1 तक सीमित)
9000005Caldera C2 सर्वर प्रतिक्रिया (HTTP Server: Python/3.10 aiohttp/3.13.4)TCP+सामग्री (पोर्ट-अज्ञेय)T1071.001✅ 1 (प्रति स्रोत प्रति 300 सेकंड में 1 तक सीमित)
9000006curl/Wget से HTTP व्यवस्थापक-पथ गणना (/admin, /login, /phpmyadmin)TCP/80 पेलोडT1595.002, T1592.002✅ 3
9000007धीमी गति से FTP USER गणना (एक ही स्रोत से 30 मिनट में 5+ प्रयास)TCP/21 + थ्रेसहोल्डT1589, T1078.003✅ 3
मीट्रिकमान
लिखे गए नियम7
PCAP रीप्ले में सही ढंग से फायर हुए नियम7/7 ✅
fast.log में अलर्ट (डिडुप्लिकेटेड, SOC दृश्य)40
eve.json में रिकॉर्ड (कच्चा, पूर्व-थ्रॉटल)314
Suricata संस्करण6.0.4 (afpacket, एकल-थ्रेड)
रीप्ले कमांडtcpreplay --intf1=ens19 --topspeed attack_mtu.pcap
CI सत्यापनmarkdownlint, टाइपोग्राफी, और suricata -T नियम जांच प्रत्येक पुश पर
EXTERNAL_NET
EXTERNAL_NET = !$HOME_NET
$EXTERNAL_NET any -> $HOME_NET 21
any
HOME_NET
HOME_NET
any
HOME_NET
192.168.10.0/24
EXTERNAL_NET = !$HOME_NET
  • 4-दिवसीय टाइमबॉक्स: 2 अनुवर्ती कार्य शेष हैं। सभी 80 sudo ईवेंट्स के लिए full_log खींचना यह पहचानने के लिए कि किस उपयोगकर्ता खाते ने उन्हें ट्रिगर किया (और FTP एक्सप्लॉइट के सापेक्ष टाइमस्टैम्प), और 12 SSH प्रमाणीकरण सफलताओं की समीक्षा करना ताकि वैध प्रशासन सत्रों को हमलावर-नियंत्रित सत्रों से अलग किया जा सके। दोनों को रिपोर्ट के "खुले प्रश्न" अनुलग्नक में दस्तावेज़ित किया गया है।