Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/kevin9480/security_incident_report
Vulnerability AnalysisWeb SecurityNetwork SecurityDigital ForensicsIntrusion DetectionIncident ResponseLog AnalysisLabs & Practice
GitHub
kevin9480/security_incident_report

Security_incident_report

React2Shell(CVE-2025-55182) 취약점 기반 침해 시나리오를 재현하고, Wazuh/Sysmon/Coraza WAF 로그로 침해사고를 분석·대응한 DFIR 프로젝트

저장소 보기
524일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

01. 인프라 구성

이 프로젝트의 인프라는 IaC(Terraform 등) 코드로 관리하지 않고, pfSense·Wazuh를 설치한 뒤 관리 화면(GUI)에서 직접 설정을 변경하는 방식으로 구성했습니다. 그래서 여기서는 "코드"가 아니라 망 구성도와 각 설정 화면 캡처, 그리고 어떤 값을 왜 바꿨는지를 기록해 재현 가능하도록 정리했습니다.

망 구성

pfSense를 기준으로 외부(WAN)와 내부(LAN)를 분리하고, 스위치로 내부망을 다시 4개 구역으로 나눴습니다.

인프라 구조도

구분대상 시스템IP 대역역할
DMZWEB01 (WAF + WAS)10.10.10.0/24외부 노출 웹 서비스
Internal ServerInternal Portal + DB0110.10.20.0/24내부 포털, 게시글/첨부파일 DB
SIEMWazuh10.10.50.0/24보안 이벤트 수집·분석
OfficePC-USER01~0410.10.30.0/24사무용 PC (사용자 단말)

pfSense 설정값

기본 설치 이후 실제로 변경한 설정만 정리했습니다. (전체 방안이 반영되는 흐름은 04-response 참고)

Offloading 비활성화 — System - Advanced - Networking

패킷 관련 처리를 CPU가 아닌 NIC에서 그대로 처리해버리면 Suricata가 패킷을 검사하지 못하는 문제가 있어, hardware checksum/TCP segmentation/large receive offload를 모두 비활성화했습니다.

pfsense offloading 설정

Alert & Block 설정 — Services - Interfaces - WAN - WAN Settings

Suricata가 탐지한 공격자 IP를 자동으로 차단하도록 Block Offenders를 활성화하고, IPS Mode는 Legacy로, Kill States도 활성화했습니다.

pfsense alert/block 설정

포트 변수 설정 — Services - Interfaces - WAN - WAN Variables

내부 웹 서비스가 80·8080 포트를 함께 쓰기 때문에 HTTP_PORTS에 두 포트를 그룹으로 묶어 등록했습니다.

pfsense 포트 설정

참고

  • Wazuh 에이전트를 DMZ Web(10.10.10.2), DB(10.10.20.3), 사무용 PC(10.10.30.2~5)에 설치해 Sysmon·PowerShell·auditd 로그를 중앙 수집했습니다.
  • 각 서버별 상세 설치/설정 절차(Wazuh 매니저 설정, Coraza WAF 룰 등)를 스크린샷으로 더 남긴 게 있다면 이 폴더에 wazuh-setup.md, coraza-waf-setting.md 형태로 추가하는 걸 추천합니다. (해당 캡처는 원본 PDF에 없어서 이번엔 못 채웠습니다 — 필요하면 알려주세요)
도구 다운로드