Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
dmz-security-monitoring-hardening — Проект CY376 Blue Team — pfSense DMZ, Suricata IDS/IPS и автоматизированное усиление защиты хостов от CVE-2014-6271 | Kitploit
Инструменты/GitHubGitHub/freeguy-6/dmz-security-monitoring-hardening
Оборонительные ИнструментыАнализ уязвимостейАудит конфигурацииВеб-безопасностьСетевая безопасностьОбнаружение ВторженийОбучение и ОбразованиеАнализ Журналов

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
freeguy-6/dmz-security-monitoring-hardening

dmz-security-monitoring-hardening

Проект CY376 Blue Team — pfSense DMZ, Suricata IDS/IPS и автоматизированное усиление защиты хостов от CVE-2014-6271

Репозиторий
117 дней назадЕщё не проверено

DMZ Security Monitoring and Hardening

CY376: Network Monitoring, Security and Auditing — End-of-Semester Project Blue Team | University of Mines and Technology, Tarkwa

Автор: Kennedy Kumi Holomah Номер по журналу: FCM.41.018.148.23 Студенческий ID: 9013004623

Обзор

Этот проект разворачивает, защищает и мониторит демилитаризованную зону (DMZ), в которой размещён публично доступный веб-сервер Ubuntu/Apache за межсетевым экраном pfSense, полностью в изолированной лаборатории VMware Workstation. Он создан как упражнение Blue Team для курса CY376 (Network Monitoring, Security and Auditing) в University of Mines and Technology, Tarkwa, и демонстрирует полный защитный жизненный цикл, а не отдельный контроль в изоляции: сегментированная граница сети, встроенное обнаружение на этой границе, реальная попытка эксплуатации конкретной CVE, автоматическое исправление и повторная проверка того, что исправление действительно закрыло брешь.

Проект намеренно сопровождает каждый защитный слой доказательствами, а не просто скриншотами конфигурации: показано, как обнаружение Suricata перехватывает живую попытку эксплуатации Shellshock в реальном времени, как тот же самый payload после применения усиления защиты полностью не срабатывает, а также неочевидные проблемы инфраструктуры, встреченные по ходу работы (настройки аппаратного offload, незаметно блокирующие захват пакетов; стандартная область HOME_NET, незаметно ломающая направленные сигнатуры; блокировка разрешений самой скриптом усиления защиты, ломающая сервер, который он должен был защищать), задокументированы как самостоятельные находки, а не отредактированы.

  • Обнаружение: Suricata работает встроенно (режим IPS) на интерфейсе DMZ, используя набор правил Emerging Threats (ET) Open, с корректно ограниченным HOME_NET подсетью DMZ, чтобы атакующий трафик из LAN рассматривался как внешний.
  • Эксплуатация и проверка: реальный эксплойт с привязкой к CVE (CVE-2014-6271, «Shellshock») запускается с атакующей машины Kali против хоста в DMZ. Suricata обнаруживает его (SID 2022028) и может активно блокировать с помощью пользовательского drop-правила.
  • Усиление защиты: идемпотентный Bash-скрипт (scripts/dmz_web_hardening.sh) обновляет Bash, отключает обработчик CGI, на который опирается Shellshock, ограничивает SSH только сетью LAN, включает хостовый межсетевой экран (UFW) и fail2ban, а также ужесточает права на корень веб-каталога.
  • Повторная проверка: идентичный payload Shellshock запускается повторно после усиления защиты и возвращает HTTP 404 вместо выполнения, что подтверждает закрытие уязвимости.
  • Мониторинг: менеджер Wazuh (аппаратный appliance в OVA) развёрнут в LAN для централизованного логирования и мониторинга целостности файлов; подключение агента DMZ — текущий следующий шаг.

Полный отчёт, скриншоты-доказательства и анализ: docs/CY376_DMZ_Report_Kennedy_Kumi_Holomah.pdf.

Используемые инструменты

  • VMware Workstation — изолированная host-only лаборатория (VMnet для WAN/LAN/DMZ)
  • pfSense (Community Edition) — межсетевой экран, маршрутизация, сегментация WAN/LAN/DMZ
  • Suricata (пакет pfSense) — встроенная IDS/IPS на интерфейсе DMZ
  • Набор правил Emerging Threats (ET) Open — сигнатурное покрытие
  • Kali Linux — атакующий хост (Nmap, эксплуатация через curl)
  • Ubuntu Server + Apache — веб-сервер DMZ (цель / защищаемый актив)
  • Wazuh (appliance в OVA) — централизованный сбор логов и мониторинг целостности файлов
  • UFW, fail2ban, unattended-upgrades — усиление защиты на уровне хоста на сервере DMZ

Топология лаборатории

Весь трафик между сегментами проходит исключительно через pfSense; ни один путь не обходит межсетевой экран.

Структура репозитория

root@kitploit:~
.
├── README.md
├── .gitignore
├── scripts/
│   └── dmz_web_hardening.sh   # Скрипт усиления защиты хоста для веб-сервера DMZ
├── docs/
│   └── CY376_DMZ_Report_Kennedy_Kumi_Holomah.pdf   # Полный отчёт по проекту
└── evidence/
    └── figure01_lab_topology.png ... figure11_wazuh_dashboard.png
        # 11 подписанных скриншотов из отчёта, пронумерованных в соответствии
        # с номерами рисунков, используемыми в docs/CY376_DMZ_Report_*.pdf

Использование скрипта усиления защиты

scripts/dmz_web_hardening.sh предназначен для хоста Ubuntu/Apache в DMZ. Он написан так, чтобы его можно было безопасно запускать повторно: каждый изменяемый конфигурационный файл сначала резервируется (суффикс .bak-YYYYmmdd-HHMMSS), а все действия записываются в файл журнала с меткой времени в /var/log.

root@kitploit:~
# На веб-сервере DMZ
sudo bash scripts/dmz_web_hardening.sh

Перед запуском проверьте секцию CONFIG в начале скрипта (подсеть LAN, порты HTTP/HTTPS), чтобы она соответствовала вашей топологии.

Что делает скрипт:

  1. Обновляет системные пакеты и явно исправляет Bash (собственно исправление для CVE-2014-6271).
  2. Усиливает защиту SSH, если он присутствует (отключает вход root и аутентификацию по паролю, ограничивает доступ подсетью LAN).
  3. Настраивает UFW: запрет входящих по умолчанию, открытые HTTP/HTTPS, SSH ограничен LAN.
  4. Усиливает защиту Apache: скрывает баннеры версий, отключает листинг каталогов, предлагает отключить mod_cgi/mod_cgid (полностью убирая поверхность атаки Shellshock) и ограничивает права владельца/доступа к корню веб-каталога.
  5. Устанавливает и настраивает fail2ban для SSH и отдельных тюрем Apache.
  6. Включает автоматические обновления безопасности.
  7. Удаляет устаревшие, высокорисковые службы (telnet, ftp, rsh), если они присутствуют.

В конце выводится сводка о завершении, а подробности каждого шага приведены в отчёте.

Ключевые результаты

Известные ограничения

  • Изменение SID Management в Suricata (перевод SID 2022028 из режима только оповещения в активный drop) не сохранилось после пересборки правил в GUI pfSense — зафиксировано как открытая проблема.
  • Подключение агента Wazuh к хосту DMZ было инициировано, но на момент написания ещё не подтверждена передача данных.
  • Обнаружение проверено на одной хорошо документированной CVE; покрытие новых/специфичных для приложений уязвимостей набором правил ET Open в рамках данной лаборатории не рассматривается.

Полное обсуждение см. в разделе 6 (Analysis and Recommendations) отчёта.

Ссылки

  • MITRE ATT&CK T1190 — Exploit Public-Facing Application
  • NVD — CVE-2014-6271
  • Документация pfSense
  • Руководство пользователя Suricata
  • Открытый набор правил Emerging Threats
  • Документация Wazuh
Скачать инструмент
ХостРольИнтерфейс / VMnetIP-адрес
pfSenseМежсетевой экран / маршрутизаторWAN (em0)192.168.248.138 (DHCP, NAT)
pfSenseМежсетевой экран / маршрутизаторLAN (em2)192.168.20.1/24
pfSenseМежсетевой экран / маршрутизаторDMZ (em1)192.168.10.1/24
Kali LinuxАтакующий хостVMnet4 (LAN)192.168.20.102
LAN ClientОбычный хост в LANVMnet4 (LAN)192.168.20.100
DMZ Web ServerЦель / защищаемый активVMnet3 (DMZ)192.168.10.10
Wazuh ManagerSIEM / платформа логовVMnet4 (LAN)192.168.20.103
ТестДо усиления защитыПосле усиления защиты
Попытка эксплуатации ShellshockPayload принят; сработало оповещение Suricata (SID 2022028)HTTP 404 — обработчик CGI удалён
SSH из LAN (Kali)Доступен, без ограниченийДоступен, ограничен 192.168.20.0/24
Доступ к корню веб-каталогаОтдавал содержимое по умолчаниюКратковременно 403 во время усиления, затем восстановлен
Пользовательское drop-правило SuricataН/ДПодтверждена активная блокировка при совпадении