
Laboratório da Equipe Azul focado em analisar logs de acesso Apache para detectar força bruta de diretório e atividade de varredura web.
Laboratório Blue Team focado em analisar logs do servidor HTTP Apache para detectar atividades de varredura web, enumeração de diretórios e tentativas de path traversal.
Instalar e expor um servidor web Apache em um ambiente de laboratório isolado, simular varredura web automatizada usando ferramentas padrão da indústria e analisar os logs gerados sob a perspectiva do Blue Team — identificando padrões de ataque, assinaturas de ferramentas e indicadores de atividade maliciosa de reconhecimento.
| Componente | Detalhes |
|---|---|
| VM Atacante | Kali Linux |
| VM Alvo | Debian 13 |
| Rede | NAT Network (VirtualBox) |
| IP do Atacante | 10.0.2.5 |
| IP do Alvo | 10.0.2.15 |
| Servidor web | Apache 2.4.67 |
| Fontes de log | /var/log/apache2/access.log, /var/log/apache2/error.log |
| Porta HTTP | 80 |
Confirmado que o servidor HTTP Apache estava ativo e em execução na máquina alvo.```bash sudo systemctl status apache2 --no-pager
Resultado: `active (running)` desde Qua 2026-05-06 21:09:17. Apache 2.4.67 (Debian), PID principal 3164, 55 tarefas ativas.
---
### 2. Identificação do IP do Alvo
Identificou o endereço IP da máquina alvo Debian.```bash
ip a
IP alvo: 10.0.2.15/24 — interface enp0s3
Verificada a conectividade de rede entre a máquina atacante Kali e o alvo Debian.```bash ping -c 4 10.0.2.15
**Resultado:** 4 packets transmitted, 4 received, 0% packet loss. RTT min/avg/max: 0.495/1.288/2.139ms.
---
### 4. Teste do Apache no Navegador
Acessou o servidor Apache do navegador Kali para confirmar a disponibilidade do serviço HTTP.```
http://10.0.2.15
Resultado: Página padrão do Apache2 Debian carregada com sucesso — confirmando que o servidor web estava acessível e respondendo a requisições HTTP.
Foram criados diretórios e páginas de teste no servidor alvo para simular uma estrutura realista de aplicação web.```bash sudo mkdir -p /var/www/html/admin sudo mkdir -p /var/www/html/backup sudo mkdir -p /var/www/html/login echo "
Diretórios criados: `/admin`, `/backup`, `/login`
---
### 6. Varredura Nikto
Executou o Nikto contra o servidor web alvo para simular a varredura automatizada de vulnerabilidades.```bash
nikto -h http://10.0.2.15
Nikto v2.5.0 — Horário de Início: 2026-05-06 20:16:56 — Horário de Término: 20:17:13 (17 segundos)
Resultados relatados pelo Nikto:
X-Frame-Options — proteção contra clickjacking ausenteX-Content-Type-Options — proteção contra MIME sniffing ausente/admin/, /backup/, /login//admin/index.html — Página de login do Admin acessívelExecutou o Dirb para realizar brute force de diretórios no servidor web alvo.```bash dirb http://10.0.2.15
**DIRB v2.22 — Início: Qua Mai 6 20:19:50 2026 — Fim: 20:19:59 2026 (9 segundos)**
Wordlist utilizada: `/usr/share/dirb/wordlists/common.txt` — 4612 palavras testadas
Diretórios e arquivos encontrados:
| URL | Código | Tamanho |
| --------------------------------- | ------ | ------- |
| http://10.0.2.15/index.html | 200 | 10703 |
| http://10.0.2.15/server-status | 403 | 314 |
| http://10.0.2.15/admin/ | 200 | — |
| http://10.0.2.15/admin/index.html | 200 | 21 |
| http://10.0.2.15/backup/ | 200 | — |
| http://10.0.2.15/login/ | 200 | — |
| http://10.0.2.15/login/index.html | 200 | 20 |
**Aviso:** A listagem do diretório `/backup/` está ativada — nenhum arquivo de índice presente, conteúdo do diretório diretamente navegável.
**Total baixado:** 13836 bytes — **Encontrados:** 4 recursos
---
### 8. Análise do Log de Acesso
Inspecionou entradas brutas do log de acesso para identificar o padrão de ataque.```bash
sudo cat /var/log/apache2/access.log
Exemplos de entradas da fase de verificação do Nikto (21:18:32):``` 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.tar.bz2 HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10_0_2_15.gz HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.sql HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.zip HTTP/1.1" 404 527
Exemplos de entradas da fase de verificação Dirb (21:21:34):```
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xsql HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xxx HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zimbra HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zoom HTTP/1.1" 404 472
Padrão observado: Centenas de requisições sequenciais dentro do mesmo segundo, todas visando caminhos inexistentes — consistente com comportamento de varredura automatizada.
Filtrados todos os registros de log de acesso originados do IP do atacante.```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | head -30
Padrões adicionais observados:
- Nikto tentou acessar arquivos de backup usando o IP do servidor como nome de arquivo (ex.: `10.0.2.15.tar.bz2`, `10.0.2.15.sql`, `10.0.2.15.zip`)
- Dirb iterou por wordlists ordenadas alfabeticamente visando cada diretório descoberto
- Ambas as ferramentas geraram requisições em velocidade de máquina — múltiplas entradas por segundo da mesma faixa de porta de origem
---
### 10. Distribuição de Códigos de Status HTTP
Contou as requisições por código de resposta HTTP para quantificar a superfície de ataque.```bash
sudo grep " 200 " /var/log/apache2/access.log | wc -l
sudo grep " 403 " /var/log/apache2/access.log | wc -l
sudo grep " 404 " /var/log/apache2/access.log | wc -l
| Código HTTP | Significado | Contagem |
|---|---|---|
| 200 | OK — recurso encontrado e servido | 177 |
| 403 | Proibido — recurso existe mas acesso negado | 26 |
| 404 | Não Encontrado — recurso não existe | 21740 |
Total de erros 404: 21.740 — a esmagadora maioria das requisições tinha como alvo caminhos que não existem, o que é a característica definidora de força bruta automatizada de diretórios.
Contadas todas as entradas de log de acesso originadas do atacante.```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | wc -l
**Total de requisições de 10.0.2.5: 21,962**
---
### 12. Identificação de Assinatura de Ferramenta
Pesquisado por assinaturas específicas de scanner no log de acesso.