Indagine DFIR + 7 regole Suricata su un'intrusione simulata di NexaCorp (vsftpd 2.3.4 CVE-2011-2523 + MITRE Caldera C2). Incarico individuale di 4 giorni (BeCode Brussels Mission 01). Report di 54 pagine, 10 riscontri, 7/7 regole validate tramite replay PCAP.
Indagine DFIR e ingegneria di rilevamento su un'intrusione simulata contro l'infrastruttura di NexaCorp. Svolta come incarico individuale di 4 giorni (bootcamp Blue & Red Team di BeCode Bruxelles, Missione 01). Il risultato è un report di 54 pagine (PDF) più 7 regole Suricata validate che intercettano l'incidente acquisito in replay PCAP.
Questo repository documenta un incarico da analista SOC svolto nell'ambito del BeCode Cybersecurity Bootcamp (promozione 2025-2026). Ricostruisce un'intera intrusione partendo dalle evidenze di rete e dai log, e fornisce un set validato di regole di rilevamento Suricata. È il primo incidente della serie NexaCorp DFIR.
Questo è un esercizio di laboratorio su infrastrutture fittizie. NexaCorp è un cliente fittizio usato come scenario per la Missione 01 di BeCode Bruxelles. L'host compromesso è una VM Metasploitable 2 volutamente vulnerabile per l'addestramento sulla sicurezza, e l'impianto Caldera Sandcat fa parte del laboratorio per insegnare all'analista come appare il traffico di beacon di un vero intruso. Nessuna organizzazione, rete o persona reale è stata attaccata.
Tutti gli indirizzi IP, gli hostname e gli indicatori di compromissione pubblicati in questo report (172.16.50.10, 192.168.10.10, 10.40.0.200, blue11, mesdec, ecc.) sono artefatti locali di laboratorio, non threat intelligence del mondo reale. Non inserirli in un SIEM come IOC.
Pubblicazione autorizzata dal coach di laboratorio BeCode (Thomas B.) il 2026-05-17. La dichiarazione completa di riservatezza compare nel report dei risultati (sezione "Distribution and Classification").
| Metadati dell'incarico | Valore |
|---|---|
| Riferimento | BCC-2026 / INC-2026-001 |
| Durata | 4 giorni (individuale) |
| Fasi | DFIR (forense) + ingegneria di rilevamento |
| Consegnato | 2026-05-15 |
| Stato | Completato (Fase 1 + Fase 2) |
| Risultati dell'indagine | Valore |
|---|---|
| Risultati | 10 (3 CRITICI, 3 ALTI, 2 MEDI, 2 BASSI) |
| Tecniche MITRE ATT&CK mappate | 14 |
| Cattura di rete analizzata | 5.194 pacchetti in 5h31m (943 KB PCAP) |
| Eventi Wazuh correlati | 397 dall'agente 020 |
| Regole Suricata create | 7 (SID 9000001-9000007) |
| Regole validate tramite replay PCAP | 7/7 (40 alert in fast.log, 314 record in eve.json) |
Scenario (fittizio). NexaCorp, un cliente aziendale di medie dimensioni, ha contattato il blue team di BeCode Corp dopo che il monitoraggio interno ha segnalato traffico in uscita inatteso da uno dei loro server Linux interni. Il firewall registrava il traffico ma non ha generato alcun alert azionabile. Il consiglio di amministrazione aveva bisogno di una valutazione prima di decidere in merito alla divulgazione e alla notifica alle autorità di regolamentazione.
Mandato. Indagare sulla finestra temporale dell'incidente sospetto, caratterizzare il percorso di ingresso dell'attaccante e l'attività post-exploitation, valutare cosa lo stack di rilevamento esistente ha intercettato (e cosa ha mancato), e consegnare un piano di remediation prioritizzato. Una seconda fase ha aggiunto l'ingegneria di rilevamento: produrre regole IDS di rete pronte per la distribuzione che intercettino una recidiva in tempo reale.
Pacchetto di evidenze ricevuto dal cliente.
| Artefatto | Copertura | Nota |
|---|---|---|
| Cattura di rete (PCAP) | dal 2026-05-09 20:08 al 2026-05-10 01:39 UTC (5h31m, 5.194 pacchetti) | Inizia a metà incidente: l'impianto stava già facendo beaconing nel frame 1 |
| Log di autenticazione dell'host | dal 2026-05-10 06:47 UTC in poi | Solo post-incidente (gap di ~5 ore dopo la fine del PCAP) |
| Syslog dell'host | dal 2026-05-10 06:37 UTC in poi | La prima voce è syslogd restart, suggerisce un riavvio della VM |
| Esportazione alert SIEM (Wazuh) | n/a | Il file era una risposta HTTP 404, non dati. Recuperati 397 eventi in seguito tramite query diretta sul dashboard |
Contesto formativo. Questo incarico è stato svolto durante il bootcamp Blue & Red Team di BeCode Bruxelles (novembre 2025 - settembre 2026) come Missione 01: un'indagine individuale con tempo limitato che simula un vero incarico di consulenza DFIR. L'infrastruttura di laboratorio, l'identità di NexaCorp e i valori IOC sono volutamente fittizi. La metodologia, gli strumenti e il formato del report seguono standard reali (NIST SP 800-61r2, SANS PICERL, MITRE ATT&CK).
📄 Il report completo di 54 pagine è il deliverable canonico. Scarica il PDF (215 KB) oppure sfoglia il sorgente Markdown per grep/citazioni.
Nella serata del 2026-05-09 alle 22:53 UTC, un attaccante esterno (172.16.50.10) ha compromesso un server interno NexaCorp (192.168.10.10) sfruttando CVE-2011-2523, la backdoor presente in vsftpd 2.3.4 (una build documentata pubblicamente come compromessa dal luglio 2011). Una singola richiesta FTP USER terminante con :) ha attivato una root bind shell non autenticata sulla porta TCP/6200. L'attaccante ha eseguito 8 comandi di ricognizione in una sessione di 20 secondi (nessuna persistenza, nessuna esfiltrazione, nessun movimento laterale tramite questo vettore di accesso) e si è disconnesso.
Indipendentemente, è stato rilevato che lo stesso host eseguiva un agente MITRE Caldera "Sandcat" preesistente in /opt/caldera/sandcat (root, daemonizzato) che effettuava beaconing ogni 40-50 secondi in HTTP in chiaro verso 10.40.0.200:8888 per tutta la finestra di cattura. Questa è la "connessione in uscita anomala" inizialmente segnalata dal cliente e indica una compromissione precedente non rappresentata nel pacchetto di evidenze (l'implant era già attivo nel primo frame del PCAP).