Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
apache-web-log-analysis-lab — Laboratório da Equipe Azul focado em analisar logs de acesso Apache para detectar força bruta de diretório e atividade de varredura web. | Kitploit
Ferramentas/GitHubGitHub/pedrofbrm/apache-web-log-analysis-lab
Segurança WebAprendizado e EducaçãoAnálise de LogsLabs e Prática
GitHubpedrofbrm/apache-web-log-analysis-lab

apache-web-log-analysis-lab

Laboratório da Equipe Azul focado em analisar logs de acesso Apache para detectar força bruta de diretório e atividade de varredura web.

Ver Repositório
23há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Laboratório de Análise de Logs da Web Apache

Laboratório Blue Team focado em analisar logs do servidor HTTP Apache para detectar atividades de varredura web, enumeração de diretórios e tentativas de path traversal.


Objetivo

Instalar e expor um servidor web Apache em um ambiente de laboratório isolado, simular varredura web automatizada usando ferramentas padrão da indústria e analisar os logs gerados sob a perspectiva do Blue Team — identificando padrões de ataque, assinaturas de ferramentas e indicadores de atividade maliciosa de reconhecimento.


Ambiente

ComponenteDetalhes
VM AtacanteKali Linux
VM AlvoDebian 13
RedeNAT Network (VirtualBox)
IP do Atacante10.0.2.5
IP do Alvo10.0.2.15
Servidor webApache 2.4.67
Fontes de log/var/log/apache2/access.log, /var/log/apache2/error.log
Porta HTTP80

Etapas Realizadas

1. Validação do Serviço Apache

Confirmado que o servidor HTTP Apache estava ativo e em execução na máquina alvo.```bash sudo systemctl status apache2 --no-pager

Resultado: `active (running)` desde Qua 2026-05-06 21:09:17. Apache 2.4.67 (Debian), PID principal 3164, 55 tarefas ativas.

---

### 2. Identificação do IP do Alvo

Identificou o endereço IP da máquina alvo Debian.```bash
ip a

IP alvo: 10.0.2.15/24 — interface enp0s3


3. Teste de Conectividade

Verificada a conectividade de rede entre a máquina atacante Kali e o alvo Debian.```bash ping -c 4 10.0.2.15

**Resultado:** 4 packets transmitted, 4 received, 0% packet loss. RTT min/avg/max: 0.495/1.288/2.139ms.

---

### 4. Teste do Apache no Navegador

Acessou o servidor Apache do navegador Kali para confirmar a disponibilidade do serviço HTTP.```
http://10.0.2.15

Resultado: Página padrão do Apache2 Debian carregada com sucesso — confirmando que o servidor web estava acessível e respondendo a requisições HTTP.


5. Configuração do Conteúdo Web

Foram criados diretórios e páginas de teste no servidor alvo para simular uma estrutura realista de aplicação web.```bash sudo mkdir -p /var/www/html/admin sudo mkdir -p /var/www/html/backup sudo mkdir -p /var/www/html/login echo "

Admin Panel

" | sudo tee /var/www/html/admin/index.html echo "

Login Page

" | sudo tee /var/www/html/login/index.html

Diretórios criados: `/admin`, `/backup`, `/login`

---

### 6. Varredura Nikto

Executou o Nikto contra o servidor web alvo para simular a varredura automatizada de vulnerabilidades.```bash
nikto -h http://10.0.2.15

Nikto v2.5.0 — Horário de Início: 2026-05-06 20:16:56 — Horário de Término: 20:17:13 (17 segundos)

Resultados relatados pelo Nikto:

  • Servidor: Apache/2.4.67 (Debian)
  • Cabeçalho ausente: X-Frame-Options — proteção contra clickjacking ausente
  • Cabeçalho ausente: X-Content-Type-Options — proteção contra MIME sniffing ausente
  • Vazamento de ETag: O servidor pode vazar números de inode via ETags (CVE-2003-1418)
  • Métodos permitidos: GET, POST, OPTIONS, HEAD
  • Diretórios interessantes encontrados: /admin/, /backup/, /login/
  • Confirmado: /admin/index.html — Página de login do Admin acessível
  • Total de requisições: 8102 em 17 segundos

7. Varredura Dirb

Executou o Dirb para realizar brute force de diretórios no servidor web alvo.```bash dirb http://10.0.2.15

**DIRB v2.22 — Início: Qua Mai 6 20:19:50 2026 — Fim: 20:19:59 2026 (9 segundos)**

Wordlist utilizada: `/usr/share/dirb/wordlists/common.txt` — 4612 palavras testadas

Diretórios e arquivos encontrados:

| URL                               | Código | Tamanho |
| --------------------------------- | ------ | ------- |
| http://10.0.2.15/index.html       | 200    | 10703   |
| http://10.0.2.15/server-status    | 403    | 314     |
| http://10.0.2.15/admin/           | 200    | —       |
| http://10.0.2.15/admin/index.html | 200    | 21      |
| http://10.0.2.15/backup/          | 200    | —       |
| http://10.0.2.15/login/           | 200    | —       |
| http://10.0.2.15/login/index.html | 200    | 20      |

**Aviso:** A listagem do diretório `/backup/` está ativada — nenhum arquivo de índice presente, conteúdo do diretório diretamente navegável.

**Total baixado:** 13836 bytes — **Encontrados:** 4 recursos

---

### 8. Análise do Log de Acesso

Inspecionou entradas brutas do log de acesso para identificar o padrão de ataque.```bash
sudo cat /var/log/apache2/access.log

Exemplos de entradas da fase de verificação do Nikto (21:18:32):``` 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.tar.bz2 HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10_0_2_15.gz HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.sql HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.zip HTTP/1.1" 404 527

Exemplos de entradas da fase de verificação Dirb (21:21:34):```
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xsql HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xxx HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zimbra HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zoom HTTP/1.1" 404 472

Padrão observado: Centenas de requisições sequenciais dentro do mesmo segundo, todas visando caminhos inexistentes — consistente com comportamento de varredura automatizada.


9. Padrão de Varredura por IP de Origem

Filtrados todos os registros de log de acesso originados do IP do atacante.```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | head -30

Padrões adicionais observados:

- Nikto tentou acessar arquivos de backup usando o IP do servidor como nome de arquivo (ex.: `10.0.2.15.tar.bz2`, `10.0.2.15.sql`, `10.0.2.15.zip`)
- Dirb iterou por wordlists ordenadas alfabeticamente visando cada diretório descoberto
- Ambas as ferramentas geraram requisições em velocidade de máquina — múltiplas entradas por segundo da mesma faixa de porta de origem

---

### 10. Distribuição de Códigos de Status HTTP

Contou as requisições por código de resposta HTTP para quantificar a superfície de ataque.```bash
sudo grep " 200 " /var/log/apache2/access.log | wc -l
sudo grep " 403 " /var/log/apache2/access.log | wc -l
sudo grep " 404 " /var/log/apache2/access.log | wc -l
Código HTTPSignificadoContagem
200OK — recurso encontrado e servido177
403Proibido — recurso existe mas acesso negado26
404Não Encontrado — recurso não existe21740

Total de erros 404: 21.740 — a esmagadora maioria das requisições tinha como alvo caminhos que não existem, o que é a característica definidora de força bruta automatizada de diretórios.


11. Total de Requisições por IP do Atacante

Contadas todas as entradas de log de acesso originadas do atacante.```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | wc -l

**Total de requisições de 10.0.2.5: 21,962**

---

### 12. Identificação de Assinatura de Ferramenta

Pesquisado por assinaturas específicas de scanner no log de acesso.
Baixar ferramenta