
블루팀 SIEM 랩: Wazuh 4.7.5가 7가지 시뮬레이션 공격(SSH 무차별 대입 공격, Slowloris DoS / CVE-2007-6750, 웹 공격)을 실시간 MITRE ATT&CK 매핑과 함께 탐지 — 3,726개 이상의 알림.
블루팀 엔드투엔드 랩: Wazuh 4.7.5 SIEM이 7가지 시뮬레이션 공격을 탐지합니다 — 포트 스캔과 SSH 무차별 대입 공격부터 실제 CVE 취약점 악용(Slowloris DoS)까지 — 모든 이벤트가 실시간으로 기록·경보 생성되고 MITRE ATT&CK에 매핑됩니다. 두 대의 가상 머신에서 처음부터 구축했습니다.
📄 전체 보고서: 12페이지 전체(스크린샷 포함)가 이 페이지 하단에 인라인으로 렌더링되어 있으며, PDF 다운로드도 가능합니다.
| VM | OS | 역할 |
|---|---|---|
| SIEM Server | Ubuntu 26.04 LTS | Wazuh 4.7.5 + OpenSearch |
| 공격자 | Kali Linux 2026.2 | 공격 시뮬레이션 |
격리된 네트워크의 VMware Workstation 17 Player에서 가상화되었습니다.
mod_reqtimeout 활성화.fail2ban 배포, 루트 로그인 비활성화(PermitRootLogin no), SSH를
기본 포트 22에서 변경.격리된 랩 환경에서 교육 목적으로 구축되었습니다. Sarjan Patel의 사이버 보안 포트폴리오의 일부입니다.
전체 12페이지 보고서가 인라인으로 렌더링되어 있습니다(다운로드 가능한 PDF로도 제공):
| # | 공격 | 도구 | 결과 |
|---|
| 1 | 포트 스캔 | Nmap (-sS -A) | 22 / 80 / 443 포트 개방 확인 |
| 2 | SSH 무차별 대입 공격 | Hydra + rockyou | 로그인 실패 128회 → 무차별 대입 경보 |
| 3 | 취약점 스캔 | Nmap --script vuln | CVE-2007-6750(Slowloris) 발견 |
| 4 | Slowloris DoS | slowhttptest | 911개 연결 유지 — Apache 다운 |
| 5 | SSH 로그인 반복 | bash (50×) | Wazuh에서 약 200건 경보 / 30초 스파이크 |
| 6 | 웹 애플리케이션 공격 | curl | 디렉터리 트래버설 / SQLi / 웹쉘 시도 |
| 7 | 성공적인 SSH 로그인 | ssh | 유효 계정 접근 + 로그인 후 정보 수집 |
| 지표 | 값 |
|---|
| 총 보안 경보 | 3,726건 이상 |
| 인증 실패 | 131 |
| 발견된 CVE | 1 (CVE-2007-6750) |
| Slowloris 최대 연결 수 | 911 |
| 경보 스파이크(SSH 반복) | 약 200건 / 30초 |
| MITRE ATT&CK 기법 | 5 |
| 기법 | 이름 | 트리거 |
|---|
| T1110 | 무차별 대입 공격 (Brute Force) | Hydra SSH 공격 |
| T1110.001 | 비밀번호 추측 (Password Guessing) | Hydra + SSH 반복 |
| T1021.004 | 원격 서비스: SSH (Remote Services: SSH) | SSH 로그인 시도 |
| T1078 | 유효 계정 (Valid Accounts) | 성공적인 SSH 로그인 |
| T1021 | 원격 서비스 (Remote Services) | 로그인 후 활동 |