React2Shell(CVE-2025-55182) 취약점 기반 침해 시나리오를 재현하고, Wazuh/Sysmon/Coraza WAF 로그로 침해사고를 분석·대응한 DFIR 프로젝트
| 구분 | 대상 시스템 | IP 대역 | 역할 |
|---|
| DMZ | WEB01 (WAF + WAS) | 10.10.10.0/24 | 외부 노출 웹 서비스 |
| Internal Server | Internal Portal + DB01 | 10.10.20.0/24 | 내부 포털, 게시글/첨부파일 DB |
| SIEM | Wazuh | 10.10.50.0/24 | 보안 이벤트 수집·분석 |
| Office | PC-USER01~04 | 10.10.30.0/24 | 사무용 PC (사용자 단말) |
기본 설치 이후 실제로 변경한 설정만 정리했습니다. (전체 방안이 반영되는 흐름은 04-response 참고)
Offloading 비활성화 — System - Advanced - Networking
패킷 관련 처리를 CPU가 아닌 NIC에서 그대로 처리해버리면 Suricata가 패킷을 검사하지 못하는 문제가 있어, hardware checksum/TCP segmentation/large receive offload를 모두 비활성화했습니다.

Alert & Block 설정 — Services - Interfaces - WAN - WAN Settings
Suricata가 탐지한 공격자 IP를 자동으로 차단하도록 Block Offenders를 활성화하고, IPS Mode는 Legacy로, Kill States도 활성화했습니다.

포트 변수 설정 — Services - Interfaces - WAN - WAN Variables
내부 웹 서비스가 80·8080 포트를 함께 쓰기 때문에 HTTP_PORTS에 두 포트를 그룹으로 묶어 등록했습니다.

wazuh-setup.md, coraza-waf-setting.md 형태로 추가하는 걸 추천합니다. (해당 캡처는 원본 PDF에 없어서 이번엔 못 채웠습니다 — 필요하면 알려주세요)