DFIR 조사 + 시뮬레이션된 NexaCorp 침입(vsftpd 2.3.4 CVE-2011-2523 + MITRE Caldera C2)에 대한 7개의 Suricata 규칙. 4일간의 단독 작업(BeCode Brussels Mission 01). 54페이지 보고서, 10개의 발견 사항, 7/7 규칙이 PCAP 재생으로 검증됨.
DFIR 조사 및 침입 탐지 엔지니어링: NexaCorp 인프라에 대한 시뮬레이션 침입 분석. 단독 4일 참여 (BeCode Brussels Blue & Red Team 부트캠프, Mission 01)로 수행. 산출물은 54페이지 조사 보고서(PDF)와 PCAP 재생에서 포착된 사고를 탐지하는 검증된 7개의 Suricata 규칙입니다.
이 저장소는 BeCode 사이버 보안 부트캠프 (2025-2026년 프로모션)의 일환으로 수행된 SOC 분석가 참여를 문서화합니다. 네트워크 및 로그 증거로부터 전체 침입을 재구성한 후, 검증된 Suricata 탐지 규칙 세트를 제공합니다. NexaCorp DFIR 시리즈의 첫 번째 사고입니다.
이것은 가상 인프라를 대상으로 한 실습 참여입니다. NexaCorp는 BeCode Brussels Mission 01 시나리오로 사용된 가상의 클라이언트입니다. 손상된 호스트는 보안 교육을 위해 의도적으로 취약하게 만든 Metasploitable 2 VM이며, Caldera Sandcat 임플란트는 분석가에게 실제 침입자의 비콘 트래픽이 어떻게 생겼는지 가르쳐주는 실습의 일부입니다. 실제 조직, 네트워크 또는 사람이 공격받은 것은 아닙니다.
이 보고서에 게시된 모든 IP 주소, 호스트 이름 및 침해 지표 (172.16.50.10, 192.168.10.10, 10.40.0.200, blue11, mesdec 등)는 실습 로컬 아티팩트이며 실제 위협 인텔리전스가 아닙니다. SIEM에 IOC로 입력하지 마십시오.
BeCode 실습 코치(Thomas B.)에 의해 2026-05-17에 게시 승인됨. 전체 기밀 유지 성명은 조사 보고서(섹션 "배포 및 분류")에 나타납니다.
| 참여 메타데이터 | 값 |
|---|---|
| 참조 번호 | BCC-2026 / INC-2026-001 |
| 기간 | 4일 (단독) |
| 단계 | DFIR (포렌식) + 탐지 엔지니어링 |
| 완료일 | 2026-05-15 |
| 상태 | 완료 (1단계 + 2단계) |
| 조사 결과물 | 값 |
|---|---|
| 조사 결과 | 10 (CRITICAL 3개, HIGH 3개, MEDIUM 2개, LOW 2개) |
| 매핑된 MITRE ATT&CK 기술 | 14 |
| 분석된 네트워크 캡처 | 5시간 31분 동안 5,194개 패킷 (943 KB PCAP) |
| 상관 분석된 Wazuh 이벤트 | 에이전트 020에서 397개 |
| 작성된 Suricata 규칙 | 7 (SID 9000001-9000007) |
| PCAP 재생으로 검증된 규칙 | 7/7 (fast.log 40개 알림, eve.json 314개 레코드) |
시나리오(가상). 중견 규모의 기업 고객인 NexaCorp는 내부 모니터링에서 내부 Linux 서버 중 하나에서 예상치 못한 아웃바운드 트래픽이 감지된 후 BeCode Corp의 블루 팀에 연락했습니다. 방화벽은 트래픽을 기록했지만 실행 가능한 알림을 발생시키지 않았습니다. 이사회는 공개 및 규제 통지 결정을 내리기 전에 판단이 필요했습니다.
임무. 의심되는 사고 기간을 조사하고, 공격자의 침입 경로 및 사후 침입 활동을 특성화하고, 기존 탐지 스택이 포착한 것(및 놓친 것)을 평가하고, 우선 순위가 지정된 복구 계획을 제공합니다. 두 번째 단계에서는 탐지 엔지니어링을 추가했습니다: 실시간으로 재발을 잡을 수 있는 배포 준비가 된 네트워크 IDS 규칙을 제공합니다.
클라이언트로부터 받은 증거 패키지.
| 아티팩트 | 범위 | 참고 |
|---|---|---|
| 네트워크 캡처 (PCAP) | 2026-05-09 20:08 ~ 2026-05-10 01:39 UTC (5시간 31분, 5,194개 패킷) | 사고 중간부터 시작: 프레임 1에서 이미 임플란트가 비콘 전송 중 |
| 호스트 인증 로그 | 2026-05-10 06:47 UTC 이후 | 사고 이후만 (PCAP 종료 후 약 5시간 갭) |
| 호스트 syslog | 2026-05-10 06:37 UTC 이후 | 첫 항목은 syslogd restart로, VM 재부팅을 암시 |
| SIEM 알림 내보내기 (Wazuh) | n/a | 파일은 HTTP 404 응답, 데이터 아님. 나중에 대시보드 직접 쿼리를 통해 397개 이벤트 복구 |
교육적 맥락. 이 참여는 **Be Brussels 블루 & 레드 팀 부트캠프(2025년 11월 ~ 2026년 9월)**의 Mission 01로 전달되었습니다: 실제 DFIR 컨설팅 참여를 시뮬레이션한 단독 시간 제한 조사입니다. 실습 인프라, NexaCorp 신원 및 IOC 값은 의도적으로 가상입니다. 방법론, 도구 및 보고서 형식은 실제 표준(NIST SP 800-61r2, SANS PICERL, MITRE ATT&CK)을 따릅니다.
📄 전체 54페이지 조사 보고서가 표준 산출물입니다. PDF 다운로드 (215 KB) 또는 Markdown 소스 보기 (grep/인용용)
2026-05-09 22:53 UTC 저녁, 외부 공격자(172.16.50.10)가 CVE-2011-2523(2011년 7월부터 손상된 것으로 공개 문서화된 빌드인 vsftpd 2.3.4에 존재하는 백도어)를 악용하여 NexaCorp 내부 서버(192.168.10.10)를 침해했습니다. :)로 끝나는 단일 FTP USER 요청이 TCP/6200에서 인증되지 않은 루트 바인드 셸을 트리거했습니다. 공격자는 20초 세션 동안 8개의 정찰 명령을 실행하고(지속성, 데이터 유출, 이 액세스 벡터를 통한 측면 이동 없음) 연결을 끊었습니다.
독립적으로, 동일한 호스트에서 기존 MITRE Caldera "Sandcat" 에이전트가 /opt/caldera/sandcat (root, 데몬화)에서 실행 중이며 캡처된 기간 동안 40-50초마다 일반 텍스트 HTTP로 10.40.0.200:8888에 비콘을 전송하고 있었습니다. 이것이 원래 클라이언트가 플래그 지정한 "비정상적인 아웃바운드 연결"이며, 증거 패키지에 표시되지 않은 이전 침해를 나타냅니다(임플란트는 첫 번째 PCAP 프레임에서 이미 활성 상태였습니다).
기존 Wazuh SIEM은 대상 호스트에서 397개의 이벤트를 수집했지만 4개의 높은 심각도 알림(전체의 1.0%) 만 발생시켰으며, 모두 일반적인 무차별 대입(MITRE T1110)으로 분류되었습니다. CVE-2011-2523 익스플로잇 페이로드, TCP/6200의 바인드 셸 또는 Caldera C2 채널을 식별하지 못했습니다: 익스플로잇 바이트(USER baduser:))는 vsftpd 자체에 의해 기록되지 않으며, SIEM에는 나머지를 볼 네트워크 원격 측정이 없었습니다. 2단계에서 제공된 7개의 Suricata 규칙은 세 가지 격차를 모두 해소합니다.
헤드라인 IOC (실습 한정, 실제 SIEM에 입력하지 마십시오):
| 유형 | 값 | 컨텍스트 |
|---|---|---|
| 소스 IP (공격자) | 172.16.50.10 | vsftpd 익스플로잇, 다중 프로토콜 정찰, SSH 무차별 대입 |
| 대상 IP | 192.168.10.10 | 손상된 내부 서버 (Metasploitable 2) |
| C2 IP | 10.40.0.200:8888 | Caldera Sandcat 명령 및 제어 |
| 백도어 포트 | 6200/tcp | CVE-2011-2523 루트 바인드 셸 |
| 익스플로잇 페이로드 | :)로 끝나는 FTP USER | 백도어 트리거 패턴 |
포착된 사고는 PCAP에서 재구성된 두 개의 서로 다른 가닥이 있습니다:
vsftpd 2.3.4, 공개적으로 문서화된 백도어(CVE-2011-2523)가 있는 빌드가 내부 네트워크에서 접근 가능했습니다 (조사 결과 I1).:)로 끝나는 단일 FTP USER 요청이 백도어를 트리거했습니다 (조사 결과 I3).10.40.0.200:8888에 비콘을 전송하고 있었으며, 이는 증거 번들에 표시되지 않은 이전 침해의 증거입니다 (조사 결과 I5).저장소는 역할에 따라 적절한 깊이로 시작할 수 있도록 구성되어 있습니다:
| 당신이... | 여기서 시작 | 소요 시간 |
|---|---|---|
| 채용 담당자 또는 인사 관리자 | 이 README + PDF 요약 보고서 훑어보기 | 5분 |
| 적합성을 평가하는 SOC 분석가 | PDF 섹션 5 (탐지 격차) 및 8 (탐지 엔지니어링) + detection/lab.rules | 20분 |
| DFIR 실무자 | 전체 PDF + 조사 과정을 위한 notes/journal.md | 60분 |
| 탐지 엔지니어 | detection/lab.rules + 배포 및 재생 검증을 위한 detection/README.md | 30분 |
| grep, 인용 또는 diff를 원하는 모든 사람 | 보고서 Markdown 소스 | 필요에 따라 |
표준 산출물: reports/의 PDF. Markdown 소스는 동일한 내용이며, 검색 가능성과 버전 관리를 위해 저장소에 유지됩니다.
조사 과정: notes/journal.md는 분석가의 작업 노트(테스트 및 반박된 가설, 증거 인벤토리, 계획 상태)입니다. 결론 자체뿐만 아니라 결론에 도달한 방법을 보여줌으로써 공식 보고서를 보완합니다.
탐지 규칙 세트: detection/lab.rules에는 인라인 주석에 키워드별 전체 근거가 포함된 7개의 Suricata 규칙이 포함되어 있습니다. detection/README.md는 각 규칙이 포착된 사고에서 발동되는지 확인하는 데 사용된 배포 및 재생 검증 워크플로를 문서화합니다.
이 참여는 함께 계층화된 세 가지 업계 표준 프레임워크를 따릅니다.
NIST의 4단계 모델(준비, 탐지 및 분석, 대응/근절/복구, 사후 활동)은 높은 수준의 구조를 제공합니다. 이 참여에서 산출물의 1단계는 NIST "탐지 및 분석" (PCAP 포렌식, SIEM 상관 분석, 공격자 타임라인 재구성)에 매핑됩니다. 2단계는 NIST "교훈" 을 예방 통제(7개의 Suricata 규칙 및 보고서 섹션 7의 우선 순위 권장 사항 목록)로 변환하는 것에 매핑됩니다.