Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
NexaCorp-DFIR-INC-2026-001 — Investigação DFIR + 7 regras Suricata em uma intrusão simulada da NexaCorp (vsftpd 2.3.4 CVE-2011-2523 + MITRE Caldera C2). Engajamento solo de 4 dias (BeCode Brussels Mission 01). Relatório de 54 páginas, 10 constatações, 7/7 regras validadas por PCAP replay. | Kitploit
Ferramentas/GitHubGitHub/jhatchi/nexacorp-dfir-inc-2026-001
Análise de VulnerabilidadesForensia de RedeForensia DigitalTestes de PenetraçãoInteligência de AmeaçasDetecção de IntrusãoAprendizado e EducaçãoResposta a IncidentesLabs e Prática
GitHubjhatchi/nexacorp-dfir-inc-2026-001

NexaCorp-DFIR-INC-2026-001

Investigação DFIR + 7 regras Suricata em uma intrusão simulada da NexaCorp (vsftpd 2.3.4 CVE-2011-2523 + MITRE Caldera C2). Engajamento solo de 4 dias (BeCode Brussels Mission 01). Relatório de 54 páginas, 10 constatações, 7/7 regras validadas por PCAP replay.

Ver Repositório
17há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

NexaCorp DFIR: INC-2026-001 - Compromisso de Infraestrutura Linux

Investigação DFIR e engenharia de deteção numa intrusão simulada contra a infraestrutura da NexaCorp. Realizada como um envolvimento individual de 4 dias (bootcamp Blue & Red Team da BeCode Brussels, Missão 01). O entregável é um relatório de descobertas de 54 páginas (PDF) mais 7 regras Suricata validadas que detetam o incidente capturado em replay de PCAP.

ci Methodology Framework Detection CVE License LinkedIn

Este repositório documenta um envolvimento de analista SOC realizado como parte do BeCode Cybersecurity Bootcamp (promoção 2025-2026). Reconstrói uma intrusão completa a partir de evidências de rede e logs, e depois entrega um conjunto validado de regras de deteção Suricata. É o primeiro incidente na série NexaCorp DFIR.

Contents

  • Aviso operacional
  • Num relance
  • Contexto do envolvimento
  • Sumário executivo
  • Sumário da cadeia de ataque
  • Como ler este relatório
  • Metodologia
  • Ferramentas utilizadas
  • Resumo das descobertas
  • Engenharia de deteção
  • Estrutura do repositório
  • Reprodutibilidade
  • Limitações conhecidas
  • Série NexaCorp DFIR
  • Agradecimentos
  • Sobre
  • Licença

Aviso operacional

Este é um envolvimento de laboratório contra infraestrutura fictícia. A NexaCorp é um cliente fictício usado como cenário para a Missão 01 da BeCode Brussels. O host comprometido é uma VM Metasploitable 2 intencionalmente vulnerável para treino de segurança, e o implante Caldera Sandcat faz parte do laboratório que ensina ao analista como é o tráfego de beacon de um intruso real. Nenhuma organização, rede ou pessoa real foi atacada.

Todos os endereços IP, nomes de host e indicadores de compromisso publicados neste relatório (172.16.50.10, 192.168.10.10, 10.40.0.200, blue11, mesdec, etc.) são artefatos locais de laboratório, não inteligência de ameaças do mundo real. Não os introduza num SIEM como IOCs.

Publicação autorizada pelo coach de laboratório da BeCode (Thomas B.) em 2026-05-17. A declaração de confidencialidade completa aparece no relatório de descobertas (secção "Distribuição e Classificação").

Num relance

Metadados do envolvimentoValor
ReferênciaBCC-2026 / INC-2026-001
Duração4 dias (individual)
FasesDFIR (forense) + engenharia de deteção
Entregue2026-05-15
EstadoCompleto (Fase 1 + Fase 2)
Saída da investigaçãoValor
Descobertas10 (3 CRÍTICOS, 3 ALTOS, 2 MÉDIOS, 2 BAIXOS)
Técnicas MITRE ATT&CK mapeadas14
Captura de rede analisada5.194 pacotes em 5h31m (943 KB PCAP)
Eventos Wazuh correlacionados397 do agente 020
Regras Suricata criadas7 (SID 9000001-9000007)
Regras validadas por replay de PCAP7/7 (40 alertas fast.log, 314 registos eve.json)

Contexto do envolvimento

Cenário (ficcional). A NexaCorp, um cliente corporativo de médio porte, contactou a equipa blue da BeCode Corp após a sua monitorização interna sinalizar tráfego de saída inesperado de um dos seus servidores Linux internos. O firewall registou o tráfego mas não levantou nenhum alerta acionável. O conselho precisava de uma determinação antes de decidir sobre divulgação e notificação regulatória.

Mandato. Investigar a janela do incidente suspeito, caracterizar o caminho de entrada do atacante e a atividade pós-exploração, avaliar o que a pilha de deteção existente capturou (e perdeu), e entregar um plano de remediação priorizado. Uma segunda fase adicionou engenharia de deteção: produzir regras de IDS de rede prontas para implementar que detetassem uma recorrência em tempo real.

Pacote de evidências recebido do cliente.

ArtefactoCoberturaNota
Captura de rede (PCAP)2026-05-09 20:08 a 2026-05-10 01:39 UTC (5h31m, 5.194 pacotes)Começa a meio do incidente: implante já a fazer beacon no frame 1
Log de autenticação do host2026-05-10 06:47 UTC em dianteApenas pós-incidente (lacuna de ~5 horas após o fim do PCAP)
Syslog do host2026-05-10 06:37 UTC em diantePrimeira entrada é syslogd restart, sugere reinicialização da VM
Exportação de alertas SIEM (Wazuh)n/aFicheiro era uma resposta HTTP 404, não dados. Recuperados 397 eventos depois através de consulta direta ao dashboard

Contexto educativo. Este envolvimento foi realizado durante o bootcamp Blue & Red Team da BeCode Brussels (novembro de 2025 a setembro de 2026) como Missão 01: uma investigação individual com tempo limitado simulando um verdadeiro envolvimento de consultoria DFIR. A infraestrutura de laboratório, a identidade NexaCorp e os valores IOC são deliberadamente ficcionais. A metodologia, ferramentas e formato do relatório seguem padrões do mundo real (NIST SP 800-61r2, SANS PICERL, MITRE ATT&CK).

Sumário executivo

📄 O relatório de descobertas completo de 54 páginas é o entregável canónico. Descarregue o PDF (215 KB) ou navegue pelo fonte Markdown para grep/citação.

Na noite de 2026-05-09 às 22:53 UTC, um atacante externo (172.16.50.10) comprometeu um servidor interno da NexaCorp (192.168.10.10) explorando CVE-2011-2523, a backdoor presente no vsftpd 2.3.4 (uma versão que está documentada publicamente como comprometida desde julho de 2011). Um único pedido FTP USER terminando com :) desencadeou uma shell root não autenticada no TCP/6200. O atacante executou 8 comandos de reconhecimento durante uma sessão de 20 segundos (sem persistência, sem exfiltração, sem movimento lateral através deste vetor de acesso) e desligou.

Independentemente, o mesmo host foi encontrado a executar um agente MITRE Caldera "Sandcat" pré-existente em /opt/caldera/sandcat (root, daemonizado) a fazer beacon a cada 40-50 segundos em HTTP claro para 10.40.0.200:8888 durante toda a janela capturada. Esta é a "conexão de saída incomum" originalmente sinalizada pelo cliente e indica um compromisso anterior não representado no pacote de evidências (o implante já estava ativo no primeiro frame PCAP).

O Wazuh SIEM existente ingeriu 397 eventos do host alvo mas levantou apenas 4 alertas de alta severidade (1.0% do total), todos classificados como brute-force genérico (MITRE T1110). Nenhum identificou o payload de exploração CVE-2011-2523, a shell bind no TCP/6200, ou o canal C2 Caldera: o byte de exploração (USER baduser:)) nunca é registado pelo próprio vsftpd, e o SIEM não tinha telemetria de rede para ver o resto. As 7 regras Suricata entregues na Fase 2 fecham todas as três lacunas.

Baixar ferramenta