Investigação DFIR + 7 regras Suricata em uma intrusão simulada da NexaCorp (vsftpd 2.3.4 CVE-2011-2523 + MITRE Caldera C2). Engajamento solo de 4 dias (BeCode Brussels Mission 01). Relatório de 54 páginas, 10 constatações, 7/7 regras validadas por PCAP replay.
Investigação DFIR e engenharia de deteção numa intrusão simulada contra a infraestrutura da NexaCorp. Realizada como um envolvimento individual de 4 dias (bootcamp Blue & Red Team da BeCode Brussels, Missão 01). O entregável é um relatório de descobertas de 54 páginas (PDF) mais 7 regras Suricata validadas que detetam o incidente capturado em replay de PCAP.
Este repositório documenta um envolvimento de analista SOC realizado como parte do BeCode Cybersecurity Bootcamp (promoção 2025-2026). Reconstrói uma intrusão completa a partir de evidências de rede e logs, e depois entrega um conjunto validado de regras de deteção Suricata. É o primeiro incidente na série NexaCorp DFIR.
Este é um envolvimento de laboratório contra infraestrutura fictícia. A NexaCorp é um cliente fictício usado como cenário para a Missão 01 da BeCode Brussels. O host comprometido é uma VM Metasploitable 2 intencionalmente vulnerável para treino de segurança, e o implante Caldera Sandcat faz parte do laboratório que ensina ao analista como é o tráfego de beacon de um intruso real. Nenhuma organização, rede ou pessoa real foi atacada.
Todos os endereços IP, nomes de host e indicadores de compromisso publicados neste relatório (172.16.50.10, 192.168.10.10, 10.40.0.200, blue11, mesdec, etc.) são artefatos locais de laboratório, não inteligência de ameaças do mundo real. Não os introduza num SIEM como IOCs.
Publicação autorizada pelo coach de laboratório da BeCode (Thomas B.) em 2026-05-17. A declaração de confidencialidade completa aparece no relatório de descobertas (secção "Distribuição e Classificação").
| Metadados do envolvimento | Valor |
|---|---|
| Referência | BCC-2026 / INC-2026-001 |
| Duração | 4 dias (individual) |
| Fases | DFIR (forense) + engenharia de deteção |
| Entregue | 2026-05-15 |
| Estado | Completo (Fase 1 + Fase 2) |
| Saída da investigação | Valor |
|---|---|
| Descobertas | 10 (3 CRÍTICOS, 3 ALTOS, 2 MÉDIOS, 2 BAIXOS) |
| Técnicas MITRE ATT&CK mapeadas | 14 |
| Captura de rede analisada | 5.194 pacotes em 5h31m (943 KB PCAP) |
| Eventos Wazuh correlacionados | 397 do agente 020 |
| Regras Suricata criadas | 7 (SID 9000001-9000007) |
| Regras validadas por replay de PCAP | 7/7 (40 alertas fast.log, 314 registos eve.json) |
Cenário (ficcional). A NexaCorp, um cliente corporativo de médio porte, contactou a equipa blue da BeCode Corp após a sua monitorização interna sinalizar tráfego de saída inesperado de um dos seus servidores Linux internos. O firewall registou o tráfego mas não levantou nenhum alerta acionável. O conselho precisava de uma determinação antes de decidir sobre divulgação e notificação regulatória.
Mandato. Investigar a janela do incidente suspeito, caracterizar o caminho de entrada do atacante e a atividade pós-exploração, avaliar o que a pilha de deteção existente capturou (e perdeu), e entregar um plano de remediação priorizado. Uma segunda fase adicionou engenharia de deteção: produzir regras de IDS de rede prontas para implementar que detetassem uma recorrência em tempo real.
Pacote de evidências recebido do cliente.
| Artefacto | Cobertura | Nota |
|---|---|---|
| Captura de rede (PCAP) | 2026-05-09 20:08 a 2026-05-10 01:39 UTC (5h31m, 5.194 pacotes) | Começa a meio do incidente: implante já a fazer beacon no frame 1 |
| Log de autenticação do host | 2026-05-10 06:47 UTC em diante | Apenas pós-incidente (lacuna de ~5 horas após o fim do PCAP) |
| Syslog do host | 2026-05-10 06:37 UTC em diante | Primeira entrada é syslogd restart, sugere reinicialização da VM |
| Exportação de alertas SIEM (Wazuh) | n/a | Ficheiro era uma resposta HTTP 404, não dados. Recuperados 397 eventos depois através de consulta direta ao dashboard |
Contexto educativo. Este envolvimento foi realizado durante o bootcamp Blue & Red Team da BeCode Brussels (novembro de 2025 a setembro de 2026) como Missão 01: uma investigação individual com tempo limitado simulando um verdadeiro envolvimento de consultoria DFIR. A infraestrutura de laboratório, a identidade NexaCorp e os valores IOC são deliberadamente ficcionais. A metodologia, ferramentas e formato do relatório seguem padrões do mundo real (NIST SP 800-61r2, SANS PICERL, MITRE ATT&CK).
📄 O relatório de descobertas completo de 54 páginas é o entregável canónico. Descarregue o PDF (215 KB) ou navegue pelo fonte Markdown para grep/citação.
Na noite de 2026-05-09 às 22:53 UTC, um atacante externo (172.16.50.10) comprometeu um servidor interno da NexaCorp (192.168.10.10) explorando CVE-2011-2523, a backdoor presente no vsftpd 2.3.4 (uma versão que está documentada publicamente como comprometida desde julho de 2011). Um único pedido FTP USER terminando com :) desencadeou uma shell root não autenticada no TCP/6200. O atacante executou 8 comandos de reconhecimento durante uma sessão de 20 segundos (sem persistência, sem exfiltração, sem movimento lateral através deste vetor de acesso) e desligou.
Independentemente, o mesmo host foi encontrado a executar um agente MITRE Caldera "Sandcat" pré-existente em /opt/caldera/sandcat (root, daemonizado) a fazer beacon a cada 40-50 segundos em HTTP claro para 10.40.0.200:8888 durante toda a janela capturada. Esta é a "conexão de saída incomum" originalmente sinalizada pelo cliente e indica um compromisso anterior não representado no pacote de evidências (o implante já estava ativo no primeiro frame PCAP).
O Wazuh SIEM existente ingeriu 397 eventos do host alvo mas levantou apenas 4 alertas de alta severidade (1.0% do total), todos classificados como brute-force genérico (MITRE T1110). Nenhum identificou o payload de exploração CVE-2011-2523, a shell bind no TCP/6200, ou o canal C2 Caldera: o byte de exploração (USER baduser:)) nunca é registado pelo próprio vsftpd, e o SIEM não tinha telemetria de rede para ver o resto. As 7 regras Suricata entregues na Fase 2 fecham todas as três lacunas.