Progetto DFIR che riproduce scenari di compromissione basati sulla vulnerabilità React2Shell (CVE-2025-55182) e analizza/risponde agli incidenti di sicurezza tramite i log Wazuh/Sysmon/Coraza WAF.
L'infrastruttura di questo progetto non è gestita tramite codice IaC (come Terraform): è stata configurata installando pfSense e Wazuh e modificando direttamente le impostazioni dalla schermata di amministrazione (GUI). Qui quindi non c'è "codice", ma uno schema della rete, gli screenshot delle schermate di configurazione e l'indicazione dei valori modificati e del motivo, in modo da rendere tutto riproducibile.
Con pfSense come riferimento, la rete è separata in esterna (WAN) e interna (LAN); la rete interna è stata ulteriormente suddivisa in 4 zone tramite switch.

| Zona | Sistemi di destinazione | Intervallo IP | Ruolo |
|---|
| DMZ | WEB01 (WAF + WAS) | 10.10.10.0/24 | Servizio web esposto esternamente |
| Internal Server | Internal Portal + DB01 | 10.10.20.0/24 | Portale interno, DB di post e file allegati |
| SIEM | Wazuh | 10.10.50.0/24 | Raccolta e analisi di eventi di sicurezza |
| Office | PC-USER01~04 | 10.10.30.0/24 | PC da ufficio (terminali utente) |
Sono elencate solo le impostazioni effettivamente modificate dopo l'installazione di base. (Per il flusso in cui viene applicata l'intera strategia, fare riferimento a 04-response)
Disattivazione offloading — System - Advanced - Networking
Se l'elaborazione dei pacchetti viene gestita direttamente dalla NIC invece che dalla CPU, Suricata non riesce a ispezionare i pacchetti; per questo motivo sono stati disattivati l'hardware checksum, la TCP segmentation e il large receive offload.

Impostazioni Alert & Block — Services - Interfaces - WAN - WAN Settings
Per bloccare automaticamente gli IP degli attaccanti rilevati da Suricata, è stata attivata l'opzione Block Offenders, IPS Mode è stato impostato su Legacy e Kill States è stato attivato.

Impostazione variabili di porta — Services - Interfaces - WAN - WAN Variables
Poiché il servizio web interno utilizza sia la porta 80 che la 8080, entrambe le porte sono state registrate come gruppo in HTTP_PORTS.

wazuh-setup.md e coraza-waf-setting.md. (Quelle schermate non erano presenti nel PDF originale, quindi non è stato possibile inserirle questa volta — se servono, fatemi sapere.)