Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/jhatchi/nexacorp-dfir-inc-2026-001
Analisi delle VulnerabilitàNetwork ForensicsDigital ForensicsPenetration TestingThreat IntelligenceRilevamento IntrusioniApprendimento e FormazioneRisposta agli IncidentiLab e Pratica
GitHubjhatchi/nexacorp-dfir-inc-2026-001

NexaCorp-DFIR-INC-2026-001

Indagine DFIR + 7 regole Suricata su un'intrusione simulata di NexaCorp (vsftpd 2.3.4 CVE-2011-2523 + MITRE Caldera C2). Incarico individuale di 4 giorni (BeCode Brussels Mission 01). Report di 54 pagine, 10 riscontri, 7/7 regole validate tramite replay PCAP.

Vedi Repository
173 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

NexaCorp DFIR: INC-2026-001 - Compromissione dell'infrastruttura Linux

Indagine DFIR e ingegneria di rilevamento su un'intrusione simulata contro l'infrastruttura di NexaCorp. Svolta come incarico individuale di 4 giorni (bootcamp Blue & Red Team di BeCode Bruxelles, Missione 01). Il risultato è un report di 54 pagine (PDF) più 7 regole Suricata validate che intercettano l'incidente acquisito in replay PCAP.

ci Methodology Framework Detection CVE License LinkedIn

Questo repository documenta un incarico da analista SOC svolto nell'ambito del BeCode Cybersecurity Bootcamp (promozione 2025-2026). Ricostruisce un'intera intrusione partendo dalle evidenze di rete e dai log, e fornisce un set validato di regole di rilevamento Suricata. È il primo incidente della serie NexaCorp DFIR.

Contents

  • Avviso operativo
  • In sintesi
  • Contesto dell'incarico
  • Sintesi esecutiva
  • Riepilogo della kill chain
  • Come leggere questo report
  • Metodologia
  • Strumenti utilizzati
  • Riepilogo dei risultati
  • Ingegneria di rilevamento
  • Struttura del repository
  • Riproducibilità
  • Limiti noti
  • Serie NexaCorp DFIR
  • Riconoscimenti
  • Informazioni
  • Licenza

Avviso operativo

Questo è un esercizio di laboratorio su infrastrutture fittizie. NexaCorp è un cliente fittizio usato come scenario per la Missione 01 di BeCode Bruxelles. L'host compromesso è una VM Metasploitable 2 volutamente vulnerabile per l'addestramento sulla sicurezza, e l'impianto Caldera Sandcat fa parte del laboratorio per insegnare all'analista come appare il traffico di beacon di un vero intruso. Nessuna organizzazione, rete o persona reale è stata attaccata.

Tutti gli indirizzi IP, gli hostname e gli indicatori di compromissione pubblicati in questo report (172.16.50.10, 192.168.10.10, 10.40.0.200, blue11, mesdec, ecc.) sono artefatti locali di laboratorio, non threat intelligence del mondo reale. Non inserirli in un SIEM come IOC.

Pubblicazione autorizzata dal coach di laboratorio BeCode (Thomas B.) il 2026-05-17. La dichiarazione completa di riservatezza compare nel report dei risultati (sezione "Distribution and Classification").

In sintesi

Metadati dell'incaricoValore
RiferimentoBCC-2026 / INC-2026-001
Durata4 giorni (individuale)
FasiDFIR (forense) + ingegneria di rilevamento
Consegnato2026-05-15
StatoCompletato (Fase 1 + Fase 2)
Risultati dell'indagineValore
Risultati10 (3 CRITICI, 3 ALTI, 2 MEDI, 2 BASSI)
Tecniche MITRE ATT&CK mappate14
Cattura di rete analizzata5.194 pacchetti in 5h31m (943 KB PCAP)
Eventi Wazuh correlati397 dall'agente 020
Regole Suricata create7 (SID 9000001-9000007)
Regole validate tramite replay PCAP7/7 (40 alert in fast.log, 314 record in eve.json)

Contesto dell'incarico

Scenario (fittizio). NexaCorp, un cliente aziendale di medie dimensioni, ha contattato il blue team di BeCode Corp dopo che il monitoraggio interno ha segnalato traffico in uscita inatteso da uno dei loro server Linux interni. Il firewall registrava il traffico ma non ha generato alcun alert azionabile. Il consiglio di amministrazione aveva bisogno di una valutazione prima di decidere in merito alla divulgazione e alla notifica alle autorità di regolamentazione.

Mandato. Indagare sulla finestra temporale dell'incidente sospetto, caratterizzare il percorso di ingresso dell'attaccante e l'attività post-exploitation, valutare cosa lo stack di rilevamento esistente ha intercettato (e cosa ha mancato), e consegnare un piano di remediation prioritizzato. Una seconda fase ha aggiunto l'ingegneria di rilevamento: produrre regole IDS di rete pronte per la distribuzione che intercettino una recidiva in tempo reale.

Pacchetto di evidenze ricevuto dal cliente.

ArtefattoCoperturaNota
Cattura di rete (PCAP)dal 2026-05-09 20:08 al 2026-05-10 01:39 UTC (5h31m, 5.194 pacchetti)Inizia a metà incidente: l'impianto stava già facendo beaconing nel frame 1
Log di autenticazione dell'hostdal 2026-05-10 06:47 UTC in poiSolo post-incidente (gap di ~5 ore dopo la fine del PCAP)
Syslog dell'hostdal 2026-05-10 06:37 UTC in poiLa prima voce è syslogd restart, suggerisce un riavvio della VM
Esportazione alert SIEM (Wazuh)n/aIl file era una risposta HTTP 404, non dati. Recuperati 397 eventi in seguito tramite query diretta sul dashboard

Contesto formativo. Questo incarico è stato svolto durante il bootcamp Blue & Red Team di BeCode Bruxelles (novembre 2025 - settembre 2026) come Missione 01: un'indagine individuale con tempo limitato che simula un vero incarico di consulenza DFIR. L'infrastruttura di laboratorio, l'identità di NexaCorp e i valori IOC sono volutamente fittizi. La metodologia, gli strumenti e il formato del report seguono standard reali (NIST SP 800-61r2, SANS PICERL, MITRE ATT&CK).

Sintesi esecutiva

📄 Il report completo di 54 pagine è il deliverable canonico. Scarica il PDF (215 KB) oppure sfoglia il sorgente Markdown per grep/citazioni.

Nella serata del 2026-05-09 alle 22:53 UTC, un attaccante esterno (172.16.50.10) ha compromesso un server interno NexaCorp (192.168.10.10) sfruttando CVE-2011-2523, la backdoor presente in vsftpd 2.3.4 (una build documentata pubblicamente come compromessa dal luglio 2011). Una singola richiesta FTP USER terminante con :) ha attivato una root bind shell non autenticata sulla porta TCP/6200. L'attaccante ha eseguito 8 comandi di ricognizione in una sessione di 20 secondi (nessuna persistenza, nessuna esfiltrazione, nessun movimento laterale tramite questo vettore di accesso) e si è disconnesso.

Indipendentemente, è stato rilevato che lo stesso host eseguiva un agente MITRE Caldera "Sandcat" preesistente in /opt/caldera/sandcat (root, daemonizzato) che effettuava beaconing ogni 40-50 secondi in HTTP in chiaro verso 10.40.0.200:8888 per tutta la finestra di cattura. Questa è la "connessione in uscita anomala" inizialmente segnalata dal cliente e indica una compromissione precedente non rappresentata nel pacchetto di evidenze (l'implant era già attivo nel primo frame del PCAP).

Scarica lo strumento