
Расследование DFIR + 7 правил Suricata на симулированном вторжении NexaCorp (vsftpd 2.3.4 CVE-2011-2523 + MITRE Caldera C2). 4-дневное индивидуальное задание (BeCode Brussels Mission 01). 54-страничный отчет, 10 находок, 7/7 правил подтверждены воспроизведением PCAP.
Расследование DFIR и разработка средств обнаружения по результатам симулированного вторжения в инфраструктуру NexaCorp. Проведено как сольное участие в течение 4 дней (BeCode Brussels Blue & Red Team bootcamp, Mission 01). Результат — отчёт о выводах на 54 страницах (PDF) плюс 7 проверенных правил Suricata, которые обнаруживают зафиксированный инцидент при повторном воспроизведении захвата трафика (PCAP).
Этот репозиторий документирует расследование, проведённое аналитиком SOC в рамках учебной программы BeCode Cybersecurity Bootcamp (набор 2025–2026). Он восстанавливает полное вторжение на основе сетевых данных и журналов, а затем предоставляет проверенный набор правил обнаружения Suricata. Это первый инцидент в серии NexaCorp DFIR.
Это лабораторное расследование на фиктивной инфраструктуре. NexaCorp — вымышленный клиент, используемый в сценарии для BeCode Brussels Mission 01. Скомпрометированный хост — виртуальная машина Metasploitable 2, намеренно уязвимая для учебных целей по безопасности, а имплант Caldera Sandcat является частью лабораторной работы, обучающей аналитика тому, как выглядит трафик реального злоумышленника. Ни одна реальная организация, сеть или человек не пострадали.
Все IP-адреса, имена хостов и индикаторы компрометации, опубликованные в этом отчёте (172.16.50.10, 192.168.10.10, 10.40.0.200, blue11, mesdec и т.д.), являются лабораторными артефактами, а не реальными угрозами. Не добавляйте их в SIEM в качестве IOCs.
Публикация разрешена тренером лаборатории BeCode (Thomas B.) 17.05.2026. Полное заявление о конфиденциальности содержится в отчёте о выводах (раздел «Распространение и классификация»).
| Метаданные расследования | Значение |
|---|---|
| Ссылка | BCC-2026 / INC-2026-001 |
Сценарий (вымышленный). NexaCorp, клиент среднего размера, обратился в команду синих BeCode Corp после того, как внутренний мониторинг выявил неожиданный исходящий трафик с одного из внутренних Linux-серверов. Межсетевой экран зафиксировал трафик, но не вызвал никаких применимых оповещений. Совету директоров требовалось решение до того, как обратиться к регулирующим органам и предпринять действия по раскрытию информации.
Мандат. Расследовать подозреваемый временной интервал инцидента, охарактеризовать путь проникновения злоумышленника и его действия после эксплуатации, оценить, что удалось обнаружить существующей системой защиты (и что было пропущено), и предоставить приоритетный план устранения последствий. Вторая фаза добавила разработку средств обнаружения: подготовить готовые к развёртыванию правила IDS для выявления повторного возникновения в реальном времени.
Набор доказательств, полученный от клиента:
Учебный контекст. Это расследование было проведено во время BeCode Brussels Blue & Red Team bootcamp (ноябрь 2025 – сентябрь 2026) как Mission 01: одиночное, ограниченное по времени расследование, моделирующее реальное консалтинговое взаимодействие DFIR. Лабораторная инфраструктура, личность NexaCorp и значения IOCs намеренно вымышлены. Методология, инструменты и формат отчёта соответствуют реальным стандартам (NIST SP 800-61r2, SANS PICERL, MITRE ATT&CK).
📄 Полный отчёт о выводах на 54 страницах является каноническим результатом. Скачать PDF (215 КБ) или просмотреть исходник Markdown для поиска/цитирования.
Вечером 09.05.2026 в 22:53 UTC внешний злоумышленник (172.16.50.10) скомпрометировал внутренний сервер NexaCorp (192.168.10.10), используя CVE-2011-2523 — бэкдор, присутствующий в vsftpd 2.3.4 (сборка, которая публично документирована как скомпрометированная с июля 2011 года). Один запрос FTP USER, оканчивающийся на :), вызвал неаутентифицированную корневую привязную оболочку (bind shell) на TCP/6200. Злоумышленник выполнил 8 команд разведки в течение 20-секундной сессии (без сохранения доступа, без эксфильтрации, без бокового перемещения через этот вектор доступа) и отключился.
Независимо, на том же хосте был обнаружен ранее установленный агент MITRE Caldera "Sandcat" (находится в /opt/caldera/sandcat, root, демонизированный), отправляющий сигналы (beacon) каждые 40–50 секунд в открытом виде по HTTP на 10.40.0.200:8888 на протяжении всего захваченного окна. Это и есть «необычное исходящее соединение», первоначально отмеченное клиентом, и указывает на предыдущую компрометацию, не представленную в наборе доказательств (имплант уже был активен в первом кадре PCAP).
Существующий SIEM Wazuh обработал 397 событий с целевого хоста, но вызвал только 4 оповещения высокой степени серьезности (1.0% от общего числа), все классифицированные как общие атаки методом перебора (MITRE T1110). Ни одно из них не идентифицировало эксплойт CVE-2011-2523, привязную оболочку на TCP/6200 или канал C2 Caldera: байт эксплойта (USER baduser:)) никогда не регистрируется самим vsftpd, а SIEM не имел сетевой телеметрии для остального. 7 правил Suricata, поставленных в Фазе 2, закрывают все три пробела.
Основные IOCs (лабораторные, не вносить в реальный SIEM):
Зафиксированный инцидент имеет две отдельные ветки, восстановленные из PCAP:
vsftpd 2.3.4 — сборка с публично документированным бэкдором (CVE-2011-2523), была доступна во внутренней сети (Вывод I1).USER, оканчивающийся на :), активировал бэкдор (Вывод I3).10.40.0.200:8888 на протяжении всего окна, что является доказательством предыдущей компрометации, не представленной в наборе доказательств (Вывод I5).Репозиторий организован так, чтобы вы могли погрузиться на нужную глубину в зависимости от вашей роли:
Канонический результат: PDF в reports/. Исходник Markdown содержит идентичное содержимое и хранится в репозитории для удобства поиска и управления версиями.
Журнал расследования: notes/journal.md — это рабочая тетрадь аналитика (проверенные и опровергнутые гипотезы, инвентаризация доказательств, статус плана). Он дополняет формальный отчёт, показывая как были получены выводы, а не только сами выводы.
Набор правил обнаружения: detection/lab.rules содержит 7 правил Suricata с полным обоснованием каждого ключевого слова в встроенных комментариях. detection/README.md документирует рабочий процесс развёртывания и проверки воспроизведением, используемый для подтверждения того, что каждое правило срабатывает на зафиксированном инциденте.
Расследование следует трём отраслевым стандартным фреймворкам, наложенным друг на друга.
Четырёхфазная модель NIST (Подготовка, Обнаружение и анализ, Сдерживание/Устранение/Восстановление, Действия после инцидента) обеспечивает общую структуру. В этом расследовании Фаза 1 результата соответствует NIST «Обнаружение и анализ» (криминалистический анализ PCAP, корреляция SIEM, восстановление временной шкалы действий злоумышленника). Фаза 2 соответствует NIST «Извлечённые уроки», переведённые в превентивные меры (7 правил Suricata и приоритетный список рекомендаций в разделе 7 отчёта).
PICERL (Подготовка, Идентификация, Сдерживание, Устранение, Восстановление, Извлечённые уроки) — это процесс реагирования на инциденты SANS. Применено в этом расследовании:
Каждый вывод сопоставлен с одной или несколькими техниками MITRE ATT&CK, чтобы позволить клиенту соотнести этот инцидент с существующей моделью угроз. 14 различных техник используются в 10 выводах:
Полная таблица техник по выводам находится в разделе 4 отчёта (IOCs) и в углублённых анализах каждого вывода в разделах 3 и 5.
Каждое утверждение в отчёте связано с артефактом в наборе доказательств, с указанием точного фильтра tshark, запроса Wazuh или команды воспроизведения Suricata, необходимой для его повторения. См. Приложение A (Команды воспроизведения) в отчёте и раздел Воспроизводимость ниже для быстрого старта.
Сетевая криминалистика
tshark: CLI Wireshark для триажа PCAP, восстановления TCP-потоков (-z follow,tcp,ascii), фильтрации протоколов и извлечения полейtcpreplay и tcprewrite: воспроизведение PCAP на живом интерфейсе мониторинга для проверки правил Suricata, с корректировкой MTU для соответствия лабораторному ens19 (1450 байт)Сетевая IDS / разработка средств обнаружения
afpacket, однопоточный, Hyperscan отключён в лаборатории): созданы, проверены и настроены 7 правил в этом результатеsuricata -T: проверка конфигурации и правил при развёртывании и настройкеkill -USR2 $(pgrep suricata): перезагрузка правил на лету во время итеративной настройкиSIEM и хостовая телеметрия
rule.id 11452, 5551 и т.д.), экспорт CSV 397 событийgrep, awk, jq): анализ журналов и разбор JSONКонтекст эмуляции противника (упоминается, не эксплуатируется)
Эталонные фреймворки
10 выводов (I1–I10) подробно описаны в отчёте о выводах. Каждая запись включает доказательства, команды воспроизведения, сопоставление с MITRE ATT&CK и рекомендации по устранению.
Распределение по степени серьёзности: 3 КРИТИЧЕСКИЕ / 3 ВЫСОКИЕ / 2 СРЕДНИЕ / 2 НИЗКИЕ
Рекомендуемый порядок чтения: начните с I1 (уязвимая служба), затем I3 и I4 (фактическая цепочка эксплуатации), затем I5 (параллельный, несвязанный C2-имплант). I2 и I6 дают контекст разведки. I7–I10 — это выводы об оборонительной позиции (что мониторинг видел и что пропустил).
Фаза 2 расследования создала 7 правил Suricata (SID 9000001–9000007), покрывающих зафиксированный инцидент с трёх сторон: сигнатура эксплойта, оболочка после эксплойта и параллельный канал C2. Каждое правило проверено автономным воспроизведением PCAP на экземпляре Suricata 6.0.4 на рабочей станции SOC.
Разница 40 против 314 отражает намеренное ограничение для правил 9000003, 9000004, 9000005, 9000006, чтобы предоставить аналитикам SOC чистый оперативный вид, сохраняя при этом сырой поток предупреждений в eve.json для углублённого криминалистического анализа.
Четыре итеративных исправления во время развёртывания задокументированы в detection/README.md. Ключевые уроки:1. Обнаружение HTTP независимо от порта. Правила 9000004 и 9000005 (Caldera) изначально были написаны с использованием ключевых слов alert http и http.uri, которые задействуют HTTP-парсер Suricata только на порту 80. C2-сервер Caldera работает на порту 8888, поэтому парсер оказывался не задействован, и правила никогда не срабатывали. Исправление: переписать в режиме TCP+content (alert tcp ... content:"POST /beacon"; content:"Go-http-client/1.1";), который сопоставляет сырые байты HTTP независимо от порта.
2. flow:established ненадёжен при воспроизведении PCAP. Захваченное TCP-рукопожатие за пределами окна воспроизведения оставляет конечный автомат потока в неопределённом состоянии. Удаление flow:established из правил Caldera обеспечивает их срабатывание как в живом режиме, так и при воспроизведении.
3. Явное направление потока для правил только с SYN. Правило 9000003 (порт 6200) выдавало SC_WARN_POOR_RULE: SYN-only ... w/o direction specified. Исправлено добавлением flow:to_server,not_established.
4. HOME_NET vs в лабораториях только с RFC1918. Когда атакующий, цель и C2 находятся в частном пространстве, становится пустым, и правила вида никогда не срабатывают. Исправление для лаборатории: использовать в обоих. Исправление для продакшена: сузить только до защищённого сегмента.
Анализ ложных срабатываний для каждого правила задокументирован в отчёте, раздел 8.5. Большинство правил несут незначительный риск в правильно спроектированной среде; правила 9000005 (заголовок Server aiohttp) и 9000006 (curl/Wget на административных путях) требуют настройки, если присутствуют безвредные внутренние Python-сервисы или административные скрипты.
NexaCorp-DFIR-INC-2026-001/ ├── README.md (this file) ├── LICENSE (MIT) ├── .gitignore ├── .github/ │ └── workflows/ │ └── ci.yml markdownlint + typography + Suricata rule check ├── reports/ │ ├── INC-2026-001_Findings_Report.pdf canonical 54-page deliverable │ └── INC-2026-001_Findings_Report.md same content, Markdown source ├── detection/ │ ├── lab.rules 7 Suricata rules (SID 9000001-9000007) │ └── README.md deploy + replay validation workflow ├── evidence-summary/ │ └── ioc-summary.md indicators of compromise (SIEM-ingestible) ├── methodology/ │ ├── attack-timeline.md incident timeline (UTC) │ └── attck-mapping.md MITRE ATT&CK mapping table └── notes/ └── journal.md analyst investigation journal (hypotheses, plan, IOCs, timeline)
**Классификация файлов:**
| Путь | Роль | Аудитория |
|---|---|---|
| `reports/*.pdf` | Основной результат, формальный отчет | Клиент, рекрутер, аудитор |
| `reports/*.md` | То же содержимое, удобный для grep источник | Любой, кто цитирует или сравнивает |
| `detection/lab.rules` | Готовый к использованию набор правил Suricata | SOC / инженер по обнаружению |
| `detection/README.md` | Руководство по развертыванию и проверке воспроизведения | Введение для инженера по обнаружению |
| `evidence-summary/ioc-summary.md` | Индикаторы компрометации, по категориям | SOC / охота за угрозами |
| `methodology/attack-timeline.md` | Временная шкала инцидента (UTC) | Специалист по DFIR |
| `methodology/attck-mapping.md` | Таблица соответствия MITRE ATT&CK | DFIR / инженер по обнаружению |
| `notes/journal.md` | Рабочая тетрадь расследования | Специалист по DFIR, изучающий метод |
| `.github/workflows/ci.yml` | Автоматическая проверка markdownlint, типографики и правил Suricata (`suricata -T`, запускается при наличии `detection/*.rules`) при push | CI |
## Воспроизводимость
Каждое утверждение в отчете о результатах можно проследить до артефакта в пакете доказательств. Сам PCAP-файл не распространяется (собственность лаборатории BeCode), но команды и запросы задокументированы, чтобы любой, у кого есть своя копия, мог воспроизвести анализ.
### Воспроизведение основных результатов (анализ PCAP)
Требуется `tshark` (CLI Wireshark) и оригинальный `attack.pcap`:```bash
# 1. PCAP overview
tshark -r attack.pcap -q -z io,stat,0
# 2. TCP conversations (reveals attacker, target, C2)
tshark -r attack.pcap -q -z conv,tcp | head -30
# 3. Confirm vsftpd 2.3.4 banner exposure (Finding I1)
tshark -r attack.pcap -Y "ftp && ip.src == 192.168.10.10" \
-T fields -e frame.time -e ftp.response.code -e ftp.response.arg | head -5
# 4. Find the CVE-2011-2523 exploit payload (Finding I3)
tshark -r attack.pcap -Y 'ftp.request.command == "USER"' \
-T fields -e frame.time -e ftp.request.arg
# 5. Reconstruct the root shell session on TCP/6200 (Finding I4)
tshark -r attack.pcap -q -z follow,tcp,ascii,70
# 6. Reconstruct the Caldera C2 beacon (Finding I5)
tshark -r attack.pcap -q -z follow,tcp,ascii,6 | head -50
Требуется Suricata 6.0.x, tcpreplay, и контролируемый интерфейс (ens19 в лаборатории; замените на свой):```bash
sudo cp detection/lab.rules /etc/suricata/rules/learner/lab.rules
sudo kill -USR2 $(pgrep -f suricata) sleep 5
sudo truncate -s 0 /var/log/suricata/fast.log
sudo tcpreplay --intf1=ens19 --topspeed attack_mtu.pcap
sudo grep -oE '[1:[0-9]+:' /var/log/suricata/fast.log | sort | uniq -c | sort -rn
Ожидаемый вывод (после одного полного повтора):```text
30 [1:9000002: (vsftpd banner repeated per session)
3 [1:9000007: (FTP USER enumeration threshold)
3 [1:9000006: (HTTP admin path enumeration)
1 [1:9000005: (Caldera C2 response)
1 [1:9000004: (Caldera Sandcat beacon, throttled)
1 [1:9000003: (Backdoor port 6200 SYN)
1 [1:9000001: (vsftpd USER smiley exploit)
7/7 правил срабатывают корректно. Полный пакет доказательств (fast.log, eve.json, конфигурация троттлинга, снимок версии Suricata) перечислен в Приложении E отчета о результатах.
full_log Wazuh, а не из прямых наблюдений.auth.log и syslog начинаются примерно через 5 часов после завершения PCAP, причем первой записью является syslogd restart (вероятно, перезагрузка ВМ). Ротированные файлы журналов не были предоставлены. Это задокументировано как Находка I10.USER), перекомпилировав Caldera с другим User-Agent или переведя C2 на зашифрованный HTTPS (запасным вариантом стал бы анализ метаданных TLS, такой как JA3/JA4). Правила подходят для зафиксированного сценария угрозы; долгосрочная стратегия обнаружения должна добавить поведенческие детектирования и детектирования на основе метаданных.Индивидуальное задание по DFIR, выполненное в рамках буткемпа Blue & Red Team BeCode Brussels (ноябрь 2025 – сентябрь 2026), Миссия 01, 2026-05-15.
Автор: Johan-Emmanuel Hatchi (LinkedIn).
Открыт для возможностей стажировки в области кибербезопасности с сентября 2026 года в Бельгии. Ищу роли в SOC / DFIR / разработке детектирования, где будет востребована такая работа по сквозному расследованию (криминалистика PCAP, корреляция SIEM, написание правил IDS, формальная отчетность для клиентов).
MIT, 2026 Johan-Emmanuel Hatchi.
Правила Suricata в detection/lab.rules и текст отчета выпущены под одной лицензией MIT: свободно копировать, адаптировать и повторно развертывать с указанием авторства. PCAP, лабораторная инфраструктура и брифинги задания остаются собственностью BeCode Brussels и не распространяются.
| Продолжительность | 4 дня (сольно) |
| Этапы | DFIR (криминалистика) + разработка средств обнаружения |
| Сдано | 15.05.2026 |
| Статус | Завершено (Фаза 1 + Фаза 2) |
| Результаты расследования | Значение |
|---|
| Выводы | 10 (3 КРИТИЧЕСКИЕ, 3 ВЫСОКИЕ, 2 СРЕДНИЕ, 2 НИЗКИЕ) |
| Сопоставленные техники MITRE ATT&CK | 14 |
| Проанализированный сетевой захват | 5 194 пакета за 5ч31м (943 КБ PCAP) |
| Скоррелированные события Wazuh | 397 от агента 020 |
| Созданные правила Suricata | 7 (SID 9000001-9000007) |
| Правила проверены воспроизведением PCAP | 7/7 (40 предупреждений fast.log, 314 записей eve.json) |
| Артефакт | Покрытие | Примечание |
|---|
| Захват сети (PCAP) | 09.05.2026, 20:08 – 10.05.2026, 01:39 UTC (5ч31м, 5 194 пакета) | Начинается в середине инцидента: имплант уже отправляет сигналы (beacon) в первом кадре |
| Журнал аутентификации хоста | с 10.05.2026, 06:47 UTC | Только после инцидента (пробел ~5 часов после окончания PCAP) |
| Системный журнал хоста | с 10.05.2026, 06:37 UTC | Первая запись — перезапуск syslogd, что указывает на перезагрузку ВМ |
| Экспорт оповещений SIEM (Wazuh) | н/д | Файл был ответом HTTP 404, не данными. Позже восстановлено 397 событий через прямой запрос к панели управления |
| Тип | Значение | Контекст |
|---|
| IP-адрес источника (злоумышленник) | 172.16.50.10 | Эксплойт vsftpd, многопротокольная разведка, перебор SSH |
| IP-адрес цели | 192.168.10.10 | Скомпрометированный внутренний сервер (Metasploitable 2) |
| IP-адрес C2 | 10.40.0.200:8888 | Командно-контрольный центр Caldera Sandcat |
| Порт бэкдора | 6200/tcp | Корневая привязная оболочка CVE-2011-2523 |
| Полезная нагрузка эксплойта | FTP USER, оканчивающийся на :) | Шаблон активации бэкдора |
| Если вы… | Начните здесь | Время |
|---|
| Рекрутер или менеджер по найму | Это README + беглый просмотр PDF (исполнительное резюме) | 5 мин |
| Аналитик SOC, оценивающий соответствие | Разделы PDF 5 (Пробелы в обнаружении) и 8 (Разработка средств обнаружения) + detection/lab.rules | 20 мин |
| Практик DFIR | Полный PDF + notes/journal.md для журнала расследования | 60 мин |
| Инженер по обнаружению | detection/lab.rules + detection/README.md для развёртывания и проверки воспроизведением | 30 мин |
| Тот, кто хочет искать, цитировать или сравнивать | Исходник Markdown отчёта | по мере необходимости |
| Фаза PICERL | Данное расследование |
|---|
| Подготовка | Опубликованная тренером лабораторная среда, утверждённый набор доказательств, определённый объём (криминалистика + разработка средств обнаружения), временной промежуток 4 дня |
| Идентификация | Триаж PCAP + корреляция событий Wazuh + анализ на основе гипотез (7 гипотез, 1 опровергнута, 5 подтверждены, 1 неопределённая) |
| Сдерживание / Устранение / Восстановление | Документировано как рекомендации P0 (карантин хоста, удаление vsftpd, очистка импланта Caldera), но не выполнено (выходит за рамки: только криминалистический анализ, не активное реагирование) |
| Извлечённые уроки | Фаза 2 — разработка средств обнаружения: 7 правил Suricata + заметки по настройке + анализ ложных срабатываний (раздел 8 отчёта) |
| ID | Степень серьёзности | Название | Основная техника MITRE |
|---|
| I1 | 🔴 КРИТИЧЕСКАЯ | Уязвимая служба vsftpd 2.3.4, открытая во внутренней сети | T1190 |
| I2 | 🟡 СРЕДНЯЯ | Длительная медленная разведка, предшествующая эксплойту | T1595.002, T1589 |
| I3 | 🟠 ВЫСОКАЯ | Эксплойт CVE-2011-2523 через триггер бэкдора USER со смайликом | T1190 |
| I4 | 🔴 КРИТИЧЕСКАЯ | Неаутентифицированная корневая привязная оболочка на TCP/6200, выполнено 8 команд перечисления | T1059.004, T1082 |
| I5 | 🔴 КРИТИЧЕСКАЯ | Ранее установленный C2-имплант MITRE Caldera Sandcat (независимый от FTP-атаки) | T1071.001, T1102 |
| I6 | 🟢 НИЗКАЯ | Многопротокольное перечисление служб (HTTP, SSH, SMTP, Telnet, MySQL) | T1046 |
| I7 | 🟡 СРЕДНЯЯ | Попытки перебора SSH, видимые в Wazuh, вне окна захвата PCAP | T1110 |
| I8 | 🟠 ВЫСОКАЯ | Аномальная активность sudo, включая 2 события первого использования sudo | T1548.003 |
| I9 | 🟠 ВЫСОКАЯ | Недостаточное покрытие обнаружения SIEM Wazuh для данного класса атак | (оборонительный пробел) |
| I10 | 🟢 НИЗКАЯ | Журналы аудита хоста не покрывают окно инцидента | (пробел в доказательствах) |
| SID | Цель обнаружения | Уровень | Техника MITRE | Сработало при воспроизведении |
|---|
| 9000001 | Триггер бэкдора vsftpd 2.3.4: аргумент USER, оканчивающийся на :) | Полезная нагрузка TCP/21 | T1190 | ✅ 1/1 |
| 9000002 | Реклама уязвимого баннера vsftpd 2.3.4 (220 (vsFTPd 2.3.4)) | Полезная нагрузка TCP/21 | T1190 | ✅ 30 (баннер повторяется при каждом сеансе FTP) |
| 9000003 | Входящее TCP-соединение к порту бэкдора 6200 (только SYN) | TCP/6200 | T1059.004 | ✅ 1/1 (соединение привязной оболочки) |
| 9000004 | Сигнал агента MITRE Caldera Sandcat (POST /beacon + UA Go-http-client/1.1) | TCP+содержимое (портонезависимый) | T1071.001, T1102 | ✅ 1 (ограничено до 1 на источник за 60 с) |
| 9000005 | Ответ сервера C2 Caldera (HTTP Server: Python/3.10 aiohttp/3.13.4) | TCP+содержимое (портонезависимый) | T1071.001 | ✅ 1 (ограничено до 1 на источник за 300 с) |
| 9000006 | Обход перечислений HTTP-администрирования из curl/Wget (/admin, /login, /phpmyadmin) | Полезная нагрузка TCP/80 | T1595.002, T1592.002 | ✅ 3 |
| 9000007 | Медленное перечисление FTP USER (5+ попыток за 30 мин от одного источника) | TCP/21 + порог | T1589, T1078.003 | ✅ 3 |
| Показатель | Значение |
|---|
| Создано правил | 7 |
| Правил, которые корректно сработали при воспроизведении PCAP | 7/7 ✅ |
Предупреждений в fast.log (дедублицировано, вид SOC) | 40 |
Записей в eve.json (сырой, до ограничения) | 314 |
| Версия Suricata | 6.0.4 (afpacket, однопоточный) |
| Команда воспроизведения | tcpreplay --intf1=ens19 --topspeed attack_mtu.pcap |
| CI проверка | markdownlint, типографика, проверка правил suricata -T при каждом пуше |
EXTERNAL_NETEXTERNAL_NET = !$HOME_NET$EXTERNAL_NET any -> $HOME_NET 21anyHOME_NETHOME_NET был установлен в any для лабораторной среды. В реальном развертывании NexaCorp HOME_NET должен быть сужен до защищенного сегмента (например, 192.168.10.0/24), чтобы EXTERNAL_NET = !$HOME_NET корректно охватывал пространство злоумышленника. Правила в том виде, в котором они предоставлены, настроены для лаборатории и требуют этого единственного изменения конфигурации перед использованием в production.full_log для всех 80 событий sudo для определения, какие учетные записи пользователей их инициировали (и временные метки относительно FTP-эксплойта), а также анализ 12 успешных аутентификаций SSH для разграничения легитимных сеансов администратора и сеансов, контролируемых злоумышленником. Оба задокументированы в приложении "Открытые вопросы" отчета.