Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

피드문의개인정보© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
NexaCorp-DFIR-INC-2026-001 — DFIR 조사 + 시뮬레이션된 NexaCorp 침입(vsftpd 2.3.4 CVE-2011-2523 + MITRE Caldera C2)에 대한 7개의 Suricata 규칙. 4일간의 단독 작업(BeCode Brussels Mission 01). 54페이지 보고서, 10개의 발견 사항, 7/7 규칙이 PCAP 재생으로 검증됨. | Kitploit
도구/GitHubGitHub/jhatchi/nexacorp-dfir-inc-2026-001
Vulnerability AnalysisNetwork ForensicsDigital ForensicsPenetration TestingThreat IntelligenceIntrusion DetectionLearning & EducationIncident ResponseLabs & Practice
GitHubjhatchi/nexacorp-dfir-inc-2026-001

NexaCorp-DFIR-INC-2026-001

DFIR 조사 + 시뮬레이션된 NexaCorp 침입(vsftpd 2.3.4 CVE-2011-2523 + MITRE Caldera C2)에 대한 7개의 Suricata 규칙. 4일간의 단독 작업(BeCode Brussels Mission 01). 54페이지 보고서, 10개의 발견 사항, 7/7 규칙이 PCAP 재생으로 검증됨.

저장소 보기
183개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

NexaCorp DFIR: INC-2026-001 - Linux Infrastructure Compromise

DFIR 조사 및 침입 탐지 엔지니어링: NexaCorp 인프라에 대한 시뮬레이션 침입 분석. 단독 4일 참여 (BeCode Brussels Blue & Red Team 부트캠프, Mission 01)로 수행. 산출물은 54페이지 조사 보고서(PDF)와 PCAP 재생에서 포착된 사고를 탐지하는 검증된 7개의 Suricata 규칙입니다.

ci Methodology Framework Detection CVE License LinkedIn

이 저장소는 BeCode 사이버 보안 부트캠프 (2025-2026년 프로모션)의 일환으로 수행된 SOC 분석가 참여를 문서화합니다. 네트워크 및 로그 증거로부터 전체 침입을 재구성한 후, 검증된 Suricata 탐지 규칙 세트를 제공합니다. NexaCorp DFIR 시리즈의 첫 번째 사고입니다.

목차

  • 운영 공지
  • 한눈에 보기
  • 참여 배경
  • 요약 보고서
  • 킬 체인 요약
  • 이 보고서 읽는 방법
  • 방법론
  • 사용된 도구
  • 조사 결과 요약
  • 탐지 엔지니어링
  • 저장소 구조
  • 재현성
  • 알려진 한계
  • NexaCorp DFIR 시리즈
  • 감사의 말
  • 정보
  • 라이선스

운영 공지

이것은 가상 인프라를 대상으로 한 실습 참여입니다. NexaCorp는 BeCode Brussels Mission 01 시나리오로 사용된 가상의 클라이언트입니다. 손상된 호스트는 보안 교육을 위해 의도적으로 취약하게 만든 Metasploitable 2 VM이며, Caldera Sandcat 임플란트는 분석가에게 실제 침입자의 비콘 트래픽이 어떻게 생겼는지 가르쳐주는 실습의 일부입니다. 실제 조직, 네트워크 또는 사람이 공격받은 것은 아닙니다.

이 보고서에 게시된 모든 IP 주소, 호스트 이름 및 침해 지표 (172.16.50.10, 192.168.10.10, 10.40.0.200, blue11, mesdec 등)는 실습 로컬 아티팩트이며 실제 위협 인텔리전스가 아닙니다. SIEM에 IOC로 입력하지 마십시오.

BeCode 실습 코치(Thomas B.)에 의해 2026-05-17에 게시 승인됨. 전체 기밀 유지 성명은 조사 보고서(섹션 "배포 및 분류")에 나타납니다.

한눈에 보기

참여 메타데이터값
참조 번호BCC-2026 / INC-2026-001
기간4일 (단독)
단계DFIR (포렌식) + 탐지 엔지니어링
완료일2026-05-15
상태완료 (1단계 + 2단계)
조사 결과물값
조사 결과10 (CRITICAL 3개, HIGH 3개, MEDIUM 2개, LOW 2개)
매핑된 MITRE ATT&CK 기술14
분석된 네트워크 캡처5시간 31분 동안 5,194개 패킷 (943 KB PCAP)
상관 분석된 Wazuh 이벤트에이전트 020에서 397개
작성된 Suricata 규칙7 (SID 9000001-9000007)
PCAP 재생으로 검증된 규칙7/7 (fast.log 40개 알림, eve.json 314개 레코드)

참여 배경

시나리오(가상). 중견 규모의 기업 고객인 NexaCorp는 내부 모니터링에서 내부 Linux 서버 중 하나에서 예상치 못한 아웃바운드 트래픽이 감지된 후 BeCode Corp의 블루 팀에 연락했습니다. 방화벽은 트래픽을 기록했지만 실행 가능한 알림을 발생시키지 않았습니다. 이사회는 공개 및 규제 통지 결정을 내리기 전에 판단이 필요했습니다.

임무. 의심되는 사고 기간을 조사하고, 공격자의 침입 경로 및 사후 침입 활동을 특성화하고, 기존 탐지 스택이 포착한 것(및 놓친 것)을 평가하고, 우선 순위가 지정된 복구 계획을 제공합니다. 두 번째 단계에서는 탐지 엔지니어링을 추가했습니다: 실시간으로 재발을 잡을 수 있는 배포 준비가 된 네트워크 IDS 규칙을 제공합니다.

클라이언트로부터 받은 증거 패키지.

아티팩트범위참고
네트워크 캡처 (PCAP)2026-05-09 20:08 ~ 2026-05-10 01:39 UTC (5시간 31분, 5,194개 패킷)사고 중간부터 시작: 프레임 1에서 이미 임플란트가 비콘 전송 중
호스트 인증 로그2026-05-10 06:47 UTC 이후사고 이후만 (PCAP 종료 후 약 5시간 갭)
호스트 syslog2026-05-10 06:37 UTC 이후첫 항목은 syslogd restart로, VM 재부팅을 암시
SIEM 알림 내보내기 (Wazuh)n/a파일은 HTTP 404 응답, 데이터 아님. 나중에 대시보드 직접 쿼리를 통해 397개 이벤트 복구

교육적 맥락. 이 참여는 **Be Brussels 블루 & 레드 팀 부트캠프(2025년 11월 ~ 2026년 9월)**의 Mission 01로 전달되었습니다: 실제 DFIR 컨설팅 참여를 시뮬레이션한 단독 시간 제한 조사입니다. 실습 인프라, NexaCorp 신원 및 IOC 값은 의도적으로 가상입니다. 방법론, 도구 및 보고서 형식은 실제 표준(NIST SP 800-61r2, SANS PICERL, MITRE ATT&CK)을 따릅니다.

요약 보고서

📄 전체 54페이지 조사 보고서가 표준 산출물입니다. PDF 다운로드 (215 KB) 또는 Markdown 소스 보기 (grep/인용용)

2026-05-09 22:53 UTC 저녁, 외부 공격자(172.16.50.10)가 CVE-2011-2523(2011년 7월부터 손상된 것으로 공개 문서화된 빌드인 vsftpd 2.3.4에 존재하는 백도어)를 악용하여 NexaCorp 내부 서버(192.168.10.10)를 침해했습니다. :)로 끝나는 단일 FTP USER 요청이 TCP/6200에서 인증되지 않은 루트 바인드 셸을 트리거했습니다. 공격자는 20초 세션 동안 8개의 정찰 명령을 실행하고(지속성, 데이터 유출, 이 액세스 벡터를 통한 측면 이동 없음) 연결을 끊었습니다.

독립적으로, 동일한 호스트에서 기존 MITRE Caldera "Sandcat" 에이전트가 /opt/caldera/sandcat (root, 데몬화)에서 실행 중이며 캡처된 기간 동안 40-50초마다 일반 텍스트 HTTP로 10.40.0.200:8888에 비콘을 전송하고 있었습니다. 이것이 원래 클라이언트가 플래그 지정한 "비정상적인 아웃바운드 연결"이며, 증거 패키지에 표시되지 않은 이전 침해를 나타냅니다(임플란트는 첫 번째 PCAP 프레임에서 이미 활성 상태였습니다).

기존 Wazuh SIEM은 대상 호스트에서 397개의 이벤트를 수집했지만 4개의 높은 심각도 알림(전체의 1.0%) 만 발생시켰으며, 모두 일반적인 무차별 대입(MITRE T1110)으로 분류되었습니다. CVE-2011-2523 익스플로잇 페이로드, TCP/6200의 바인드 셸 또는 Caldera C2 채널을 식별하지 못했습니다: 익스플로잇 바이트(USER baduser:))는 vsftpd 자체에 의해 기록되지 않으며, SIEM에는 나머지를 볼 네트워크 원격 측정이 없었습니다. 2단계에서 제공된 7개의 Suricata 규칙은 세 가지 격차를 모두 해소합니다.

헤드라인 IOC (실습 한정, 실제 SIEM에 입력하지 마십시오):

유형값컨텍스트
소스 IP (공격자)172.16.50.10vsftpd 익스플로잇, 다중 프로토콜 정찰, SSH 무차별 대입
대상 IP192.168.10.10손상된 내부 서버 (Metasploitable 2)
C2 IP10.40.0.200:8888Caldera Sandcat 명령 및 제어
백도어 포트6200/tcpCVE-2011-2523 루트 바인드 셸
익스플로잇 페이로드:)로 끝나는 FTP USER백도어 트리거 패턴

킬 체인 요약

포착된 사고는 PCAP에서 재구성된 두 개의 서로 다른 가닥이 있습니다:

  1. 노출된 서비스: vsftpd 2.3.4, 공개적으로 문서화된 백도어(CVE-2011-2523)가 있는 빌드가 내부 네트워크에서 접근 가능했습니다 (조사 결과 I1).
  2. 익스플로잇: :)로 끝나는 단일 FTP USER 요청이 백도어를 트리거했습니다 (조사 결과 I3).
  3. 루트 바인드 셸: TCP/6200에서 인증되지 않은 루트 셸이 열렸습니다. 공격자는 20초 세션 동안 8개의 정찰 명령을 실행한 후 연결을 끊었으며, 이 벡터를 통한 지속성이나 데이터 유출은 없었습니다 (조사 결과 I4).
  4. 병렬 C2 (기존): 독립적으로, MITRE Caldera Sandcat 임플란트가 이미 전체 기간 동안 일반 텍스트 HTTP로 10.40.0.200:8888에 비콘을 전송하고 있었으며, 이는 증거 번들에 표시되지 않은 이전 침해의 증거입니다 (조사 결과 I5).

이 보고서 읽는 방법

저장소는 역할에 따라 적절한 깊이로 시작할 수 있도록 구성되어 있습니다:

당신이...여기서 시작소요 시간
채용 담당자 또는 인사 관리자이 README + PDF 요약 보고서 훑어보기5분
적합성을 평가하는 SOC 분석가PDF 섹션 5 (탐지 격차) 및 8 (탐지 엔지니어링) + detection/lab.rules20분
DFIR 실무자전체 PDF + 조사 과정을 위한 notes/journal.md60분
탐지 엔지니어detection/lab.rules + 배포 및 재생 검증을 위한 detection/README.md30분
grep, 인용 또는 diff를 원하는 모든 사람보고서 Markdown 소스필요에 따라

표준 산출물: reports/의 PDF. Markdown 소스는 동일한 내용이며, 검색 가능성과 버전 관리를 위해 저장소에 유지됩니다.

조사 과정: notes/journal.md는 분석가의 작업 노트(테스트 및 반박된 가설, 증거 인벤토리, 계획 상태)입니다. 결론 자체뿐만 아니라 결론에 도달한 방법을 보여줌으로써 공식 보고서를 보완합니다.

탐지 규칙 세트: detection/lab.rules에는 인라인 주석에 키워드별 전체 근거가 포함된 7개의 Suricata 규칙이 포함되어 있습니다. detection/README.md는 각 규칙이 포착된 사고에서 발동되는지 확인하는 데 사용된 배포 및 재생 검증 워크플로를 문서화합니다.

방법론

이 참여는 함께 계층화된 세 가지 업계 표준 프레임워크를 따릅니다.

NIST SP 800-61r2: 컴퓨터 보안 사고 처리 가이드

NIST의 4단계 모델(준비, 탐지 및 분석, 대응/근절/복구, 사후 활동)은 높은 수준의 구조를 제공합니다. 이 참여에서 산출물의 1단계는 NIST "탐지 및 분석" (PCAP 포렌식, SIEM 상관 분석, 공격자 타임라인 재구성)에 매핑됩니다. 2단계는 NIST "교훈" 을 예방 통제(7개의 Suricata 규칙 및 보고서 섹션 7의 우선 순위 권장 사항 목록)로 변환하는 것에 매핑됩니다.

SANS PICERL: 전술적 조사 흐름

도구 다운로드