Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
dmz-security-monitoring-hardening — Projeto CY376 Blue Team — pfSense DMZ, Suricata IDS/IPS e hardening automatizado de hosts contra CVE-2014-6271 | Kitploit
Ferramentas/GitHubGitHub/freeguy-6/dmz-security-monitoring-hardening
Ferramentas DefensivasAnálise de VulnerabilidadesAuditoria de ConfiguraçãoSegurança WebSegurança de RedeDetecção de IntrusãoAprendizado e EducaçãoAnálise de Logs

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
freeguy-6/dmz-security-monitoring-hardening

dmz-security-monitoring-hardening

Projeto CY376 Blue Team — pfSense DMZ, Suricata IDS/IPS e hardening automatizado de hosts contra CVE-2014-6271

Ver Repositório
1há 17 diasAinda não revisado

Monitoramento e Endurecimento de Segurança de DMZ

CY376: Monitoramento de Rede, Segurança e Auditoria — Projeto de Fim de Semestre Blue Team | Universidade de Minas e Tecnologia, Tarkwa

Autor: Kennedy Kumi Holomah Número de índice: FCM.41.018.148.23 ID do estudante: 9013004623

Visão geral

Este projeto constrói, protege e monitora uma zona desmilitarizada (DMZ) que hospeda um servidor web Ubuntu/Apache voltado ao público, atrás de um firewall pfSense, inteiramente em um laboratório isolado do VMware Workstation. Foi desenvolvido como um exercício de Blue Team para CY376 (Monitoramento de Rede, Segurança e Auditoria) na Universidade de Minas e Tecnologia, Tarkwa, e demonstra um ciclo de vida defensivo completo, em vez de um único controle isolado: um limite de rede segmentado, detecção inline nesse limite, uma tentativa real de exploração contra uma CVE identificada, remediação automatizada e revalidação de que a correção realmente fechou a lacuna.

O projeto deliberadamente combina cada camada defensiva com evidências, em vez de apenas uma captura de tela de configuração: a detecção do Suricata é mostrada capturando uma tentativa real de exploração do Shellshock em tempo real, o mesmo payload é mostrado falhando por completo após a aplicação do endurecimento, e os problemas de infraestrutura não óbvios encontrados ao longo do caminho (configurações de offload de hardware bloqueando silenciosamente a captura de pacotes, o escopo padrão de HOME_NET quebrando silenciosamente assinaturas direcionais, o bloqueio de permissões do próprio script de endurecimento derrubando o servidor que deveria proteger) são documentados como descobertas por direito próprio, não editados.

  • Detectar: O Suricata executa inline (modo IPS) na interface da DMZ usando o conjunto de regras abertas Emerging Threats (ET), com HOME_NET corretamente definido para a sub-rede da DMZ, de modo que o tráfego de ataque originado na LAN seja tratado como externo.
  • Explorar e validar: Um exploit real mapeado por CVE (CVE-2014-6271, "Shellshock") é lançado a partir de um atacante Kali contra o host da DMZ. O Suricata o detecta (SID 2022028) e pode bloqueá-lo ativamente por meio de uma regra de drop personalizada.
  • Endurecer: Um script Bash idempotente (scripts/dmz_web_hardening.sh) corrige o Bash, desativa o manipulador CGI do qual o Shellshock depende, restringe o SSH à LAN, ativa um firewall de host (UFW) e fail2ban e bloqueia as permissões da raiz da web.
  • Revalidar: O mesmo payload do Shellshock é reexecutado após o endurecimento e retorna HTTP 404 em vez de executar, confirmando que a vulnerabilidade foi fechada.
  • Monitorar: Um gerenciador Wazuh (appliance OVA) é implantado na LAN para monitoramento centralizado de logs e de integridade de arquivos, com o registro do agente da DMZ como próxima etapa em andamento.

Relatório completo, capturas de tela de evidências e análise: docs/CY376_DMZ_Report_Kennedy_Kumi_Holomah.pdf.

Ferramentas utilizadas

  • VMware Workstation — laboratório isolado somente-host (VMnets WAN/LAN/DMZ)
  • pfSense (Community Edition) — firewall, roteamento, segmentação WAN/LAN/DMZ
  • Suricata (pacote pfSense) — IDS/IPS inline na interface da DMZ
  • Conjunto de regras abertas Emerging Threats (ET) — cobertura de assinaturas
  • Kali Linux — host atacante (exploração baseada em Nmap e curl)
  • Ubuntu Server + Apache — servidor web da DMZ (alvo / ativo protegido)
  • Wazuh (appliance OVA) — coleta centralizada de logs e monitoramento de integridade de arquivos
  • UFW, fail2ban, unattended-upgrades — endurecimento em nível de host no servidor da DMZ

Topologia do laboratório

Todo o tráfego entre segmentos passa exclusivamente pelo pfSense; nenhum caminho contorna o firewall.

Estrutura do repositório

root@kitploit:~
.
├── README.md
├── .gitignore
├── scripts/
│   └── dmz_web_hardening.sh   # Host hardening script for the DMZ web server
├── docs/
│   └── CY376_DMZ_Report_Kennedy_Kumi_Holomah.pdf   # Full project report
└── evidence/
    └── figure01_lab_topology.png ... figure11_wazuh_dashboard.png
        # The 11 captioned screenshots from the report, numbered to match
        # the figure numbers used throughout docs/CY376_DMZ_Report_*.pdf

Usando o script de endurecimento

O scripts/dmz_web_hardening.sh tem como alvo o host Ubuntu/Apache da DMZ. Ele foi escrito para ser seguro de reexecutar: todo arquivo de configuração que ele modifica é salvo em backup primeiro (sufixo .bak-YYYYmmdd-HHMMSS), e todas as ações são registradas em um arquivo com data/hora em /var/log.

root@kitploit:~
# On the DMZ web server
sudo bash scripts/dmz_web_hardening.sh

Antes de executar, revise a seção CONFIG no topo do script (sub-rede da LAN, portas HTTP/HTTPS) para adequá-la à sua própria topologia.

O que ele faz:

  1. Atualiza os pacotes do sistema e corrige explicitamente o Bash (a correção real para CVE-2014-6271).
  2. Endurece o SSH, se presente (desativa login root e autenticação por senha, restringe à sub-rede da LAN).
  3. Configura o UFW: nega entrada por padrão, HTTP/HTTPS abertos, SSH restrito à LAN.
  4. Endurece o Apache: oculta banners de versão, desativa listagem de diretórios, solicita a desativação de mod_cgi/mod_cgid (removendo completamente a superfície de ataque do Shellshock) e bloqueia propriedade/permissões da raiz da web.
  5. Instala e configura o fail2ban para jails específicas de SSH e Apache.
  6. Ativa atualizações de segurança automáticas.
  7. Remove serviços legados e de alto risco (telnet, ftp, rsh), se presentes.

Um resumo da conclusão é exibido ao final, e os detalhes completos de cada etapa estão no relatório.

Principais resultados

Limitações conhecidas

  • A alteração do Gerenciamento de SID do Suricata (convertendo o SID 2022028 de somente alerta para drop ativo) não persistiu após uma reconstrução de regras na interface gráfica do pfSense — registrada como um problema em aberto.
  • O registro do agente Wazuh no host da DMZ foi iniciado, mas o reporte ainda não havia sido confirmado no momento da escrita.
  • A detecção foi validada contra uma CVE bem documentada; a cobertura do conjunto de regras abertas ET para vulnerabilidades novas/específicas de aplicações não é abordada por este laboratório.

Consulte a Seção 6 (Análise e Recomendações) do relatório para a discussão completa.

Referências

  • MITRE ATT&CK T1190 — Explorar aplicação voltada ao público
  • NVD — CVE-2014-6271
  • Documentação do pfSense
  • Guia do Usuário do Suricata
  • Conjunto de Regras Abertas Emerging Threats
  • Documentação do Wazuh
Baixar ferramenta
HostFunçãoInterface / VMnetEndereço IP
pfSenseFirewall / roteadorWAN (em0)192.168.248.138 (DHCP, NAT)
pfSenseFirewall / roteadorLAN (em2)192.168.20.1/24
pfSenseFirewall / roteadorDMZ (em1)192.168.10.1/24
Kali LinuxHost atacanteVMnet4 (LAN)192.168.20.102
Cliente LANHost LAN genéricoVMnet4 (LAN)192.168.20.100
Servidor Web da DMZAlvo / ativo protegidoVMnet3 (DMZ)192.168.10.10
Gerenciador WazuhPlataforma SIEM / de logsVMnet4 (LAN)192.168.20.103
TestePré-endurecimentoPós-endurecimento
Tentativa de exploração do ShellshockPayload aceito; alerta do Suricata disparado (SID 2022028)HTTP 404 — manipulador CGI removido
SSH a partir da LAN (Kali)Disponível, sem restriçõesDisponível, restrito a 192.168.20.0/24
Acesso à raiz da webExibia conteúdo padrãoBrevemente 403 durante o endurecimento, depois restaurado
Regra de drop personalizada do SuricataN/ABloqueio ativo confirmado na correspondência