
Lab SIEM de equipe azul: Wazuh 4.7.5 detectando 7 ataques simulados (SSH brute force, Slowloris DoS / CVE-2007-6750, ataques web) com mapeamento MITRE ATT&CK em tempo real — mais de 3.726 alertas.
Um laboratório blue-team completo: um SIEM Wazuh 4.7.5 detectando 7 ataques simulados — desde varredura de portas e força bruta SSH até um exploit CVE real (Slowloris DoS) — com cada evento registrado, alertado e mapeado para o MITRE ATT&CK em tempo real. Construído do zero em duas máquinas virtuais.
📄 Relatório completo: todas as 12 páginas (com capturas de tela) são renderizadas inline no final desta página, ou baixe o PDF.
| VM | SO | Função |
|---|
| Servidor SIEM | Ubuntu 26.04 LTS | Wazuh 4.7.5 + OpenSearch |
| Atacante | Kali Linux 2026.2 | Simulação de ataques |
Virtualizado no VMware Workstation 17 Player em uma rede isolada.
| # | Ataque | Ferramenta | Resultado |
|---|---|---|---|
| 1 | Varredura de portas | Nmap (-sS -A) | Portas abertas 22 / 80 / 443 descobertas |
| 2 | Força bruta SSH | Hydra + rockyou | 128 logins falhos → alerta de força bruta |
| 3 | Varredura de vulnerabilidades | Nmap --script vuln | Encontrado CVE-2007-6750 (Slowloris) |
| 4 | Slowloris DoS | slowhttptest | 911 conexões mantidas — Apache derrubado |
| 5 | Loop de login SSH | bash (50×) | ~200 alertas / pico de 30 s no Wazuh |
| 6 | Ataques a aplicações web | curl | Tentativas de directory traversal / SQLi / web-shell |
| 7 | Login SSH bem-sucedido | ssh | Acesso de conta válida + enumeração pós-login |
| Métrica | Valor |
|---|---|
| Total de alertas de segurança | 3,726+ |
| Falhas de autenticação | 131 |
| CVEs descobertos | 1 (CVE-2007-6750) |
| Pico de conexões Slowloris | 911 |
| Pico de alertas (loop SSH) | ~200 alertas / 30 s |
| Técnicas MITRE ATT&CK | 5 |
| Técnica | Nome | Acionado por |
|---|---|---|
| T1110 | Força Bruta | Ataque Hydra SSH |
| T1110.001 | Adivinhação de Senha | Hydra + loop SSH |
| T1021.004 | Serviços Remotos: SSH | Tentativas de login SSH |
| T1078 | Contas Válidas | Login SSH bem-sucedido |
| T1021 | Serviços Remotos | Atividade pós-login |
mod_reqtimeout.fail2ban, desabilitar login root (PermitRootLogin no) e mover o SSH da porta padrão 22.Construído para fins educacionais em um ambiente de laboratório isolado. Parte de um portfólio de cibersegurança por Sarjan Patel.
O relatório completo de 12 páginas, renderizado inline (também disponível como PDF para download):