
Laboratorio SIEM per blue team: Wazuh 4.7.5 rileva 7 attacchi simulati (forza bruta SSH, Slowloris DoS / CVE-2007-6750, attacchi web) con mappatura MITRE ATT&CK in tempo reale — 3.726+ avvisi.
Un laboratorio blue-team end-to-end: un SIEM Wazuh 4.7.5 che rileva 7 attacchi simulati — dalla scansione delle porte e la forza bruta SSH a un vero exploit CVE (Slowloris DoS) — con ogni evento registrato, segnalato e mappato su MITRE ATT&CK in tempo reale. Realizzato da zero su due macchine virtuali.
📄 Rapporto completo: tutte le 12 pagine (con screenshot) sono visualizzate direttamente in fondo a questa pagina, oppure scarica il PDF.
| VM | SO | Ruolo |
|---|
| Server SIEM | Ubuntu 26.04 LTS | Wazuh 4.7.5 + OpenSearch |
| Attaccante | Kali Linux 2026.2 | Simulazione di attacco |
Virtualizzato su VMware Workstation 17 Player in una rete isolata.
| # | Attacco | Strumenti | Esito |
|---|---|---|---|
| 1 | Scansione delle porte | Nmap (-sS -A) | Scoperte le porte aperte 22 / 80 / 443 |
| 2 | Forza bruta SSH | Hydra + rockyou | 128 accessi falliti → alert di forza bruta |
| 3 | Scansione delle vulnerabilità | Nmap --script vuln | Trovata CVE-2007-6750 (Slowloris) |
| 4 | DoS Slowloris | slowhttptest | 911 connessioni mantenute — Apache abbattuto |
| 5 | Loop di login SSH | bash (50×) | Picco di ~200 alert / 30 s in Wazuh |
| 6 | Attacchi web-app | curl | Tentativi di directory traversal / SQLi / web-shell |
| 7 | Login SSH riuscito | ssh | Accesso con account valido + enumerazione post-login |
| Metrica | Valore |
|---|---|
| Totale alert di sicurezza | 3.726+ |
| Autenticazioni fallite | 131 |
| CVE rilevate | 1 (CVE-2007-6750) |
| Picco di connessioni Slowloris | 911 |
| Picco di alert (loop SSH) | ~200 alert / 30 s |
| Tecniche MITRE ATT&CK | 5 |
| Tecnica | Nome | Attivata da |
|---|---|---|
| T1110 | Forza bruta | Attacco SSH con Hydra |
| T1110.001 | Indovinamento password | Hydra + loop SSH |
| T1021.004 | Servizi remoti: SSH | Tentativi di login SSH |
| T1078 | Account validi | Login SSH riuscito |
| T1021 | Servizi remoti | Attività post-login |
mod_reqtimeout.fail2ban, disabilitare il login di root (PermitRootLogin no) e spostare SSH dalla porta predefinita 22.Realizzato a scopo educativo in un ambiente di laboratorio isolato. Parte di un portfolio di cybersecurity di Sarjan Patel.
Il rapporto completo di 12 pagine, visualizzato direttamente nella pagina (disponibile anche come PDF scaricabile):