Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!
SecureOps-Lab — Foi realizada uma avaliação de cibersegurança ao vivo em um servidor Linux de uma universidade. Durante a análise, foi identificada atividade de ataque ativa, incluindo tentativas de autenticação por força bruta e tentativas de exploração direcionadas ao Log4Shell (CVE-2021-44228). | Kitploit
Foi realizada uma avaliação de cibersegurança ao vivo em um servidor Linux de uma universidade. Durante a análise, foi identificada atividade de ataque ativa, incluindo tentativas de autenticação por força bruta e tentativas de exploração direcionadas ao Log4Shell (CVE-2021-44228).
Compartilhar
SecureOps Lab - Avaliação de Cibersegurança ao Vivo
Visão Geral
Foi realizada uma avaliação de cibersegurança ao vivo num servidor Linux universitário. Durante a análise, foi identificada atividade de ataque ativa, incluindo tentativas de autenticação por força bruta e tentativas de exploração direcionadas ao Log4Shell (CVE-2021-44228).
“IPs Coordenados” refere-se a múltiplos endereços IP maliciosos originados da mesma sub-rede, indicando o uso de infraestrutura de ataque partilhada ou ferramentas de ataque automatizadas a visar o sistema simultaneamente.
Análise de Ameaças e Descobertas
Ataque de Força Bruta
Detetadas 144 tentativas de login SSH falhadas a partir de um único IP externo
A análise de padrões revelou tentativas de autenticação rápidas, consistentes com preenchimento automatizado de credenciais (credential stuffing)
Tentativas de Exploração do Log4Shell
Identificados payloads maliciosos nos registos, consistentes com tentativas de exploração da CVE-2021-44228
O IP de origem diferia do atacante de força bruta, mas originava-se na mesma sub-rede, sugerindo atividade coordenada
Ferramentas e Aplicação Técnica
Nmap
Utilizado para reconhecimento ativo e enumeração da superfície de ataque:
Identificou portas abertas e serviços expostos
Detetou a configuração do serviço SSH e potenciais pontos de entrada
Avaliou serviços acessíveis externamente quanto à exposição a riscos
Lynis
Realizou auditoria de segurança baseada no host:
Gerou a pontuação de endurecimento do sistema (inicial: 62)
Identificou configurações incorretas na autenticação, registos e permissões de serviços
Destacou lacunas de conformidade e riscos de privilégios
Scripts Bash Personalizados
Scripts desenvolvidos para automatizar a monitorização de segurança:
Analisaram registos journald para detetar tentativas de autenticação falhadas
Detetaram padrões de ataque e atividade suspeita de IPs
Geraram relatórios de alerta estilo SOC para visibilidade de incidentes
Avaliação de Riscos (Abordagem GRC)
Foi documentado e categorizado um total de 12 resultados de segurança:
Alto Risco:
Login SSH de root ativado
Tentativas de autenticação ilimitadas
Risco Médio:
Estruturas de permissão de contas fracas
Visibilidade insuficiente de registos e monitorização
Baixo Risco:
Ineficiências de configuração menores
Metodologia de Risco
A severidade foi avaliada utilizando:
Referências CVE (ex.: CVE-2021-44228)
Normas de pontuação CVSS
Análise de probabilidade versus impacto
Ações de Remediação e Endurecimento
Endurecimento do SSH
Desativado o login de root (PermitRootLogin no)
Limitadas as tentativas de autenticação (MaxAuthTries 3)
Reduzida a superfície de ataque de força bruta
Gestão de Identidade e Acessos (IAM)
Auditadas todas as contas de utilizador
Removidas contas desnecessárias ou inativas
Aplicados controlos de acesso com privilégios mínimos (least-privilege)
Melhorias na Monitorização do Sistema
Melhorada a visibilidade dos registos através da análise do journald
Implementado alerta automatizado através de scripts Bash
Resultados
Identificados e documentados 12 riscos de segurança
Melhorada a pontuação de endurecimento do sistema de 62 → 64
Reduzida a superfície de ataque e mitigadas ameaças ativas
Estabelecidos fluxos de trabalho de monitorização de segurança repetíveis
Conteúdo do Repositório
threat_detection.sh → Deteta tentativas de login por força bruta e suspeitas
iam_audit.sh → Audita permissões de utilizador e controlos de acesso
secureops_master_audit.sh → Automação completa de auditoria do sistema
Relatório de auditoria completo (.txt) → Descobertas detalhadas e passos de remediação