Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
NexaCorp-DFIR-INC-2026-001 — Расследование DFIR + 7 правил Suricata на симулированном вторжении NexaCorp (vsftpd 2.3.4 CVE-2011-2523 + MITRE Caldera C2). 4-дневное индивидуальное задание (BeCode Brussels Mission 01). 54-страничный отчет, 10 находок, 7/7 правил подтверждены воспроизведением PCAP. | Kitploit
Инструменты/GitHubGitHub/jhatchi/nexacorp-dfir-inc-2026-001
Анализ уязвимостейСетевая криминалистикаЦифровая криминалистикаТестирование на ПроникновениеРазведка угрозОбнаружение ВторженийОбучение и ОбразованиеРеагирование на ИнцидентыЛаборатории и Практика
GitHubjhatchi/nexacorp-dfir-inc-2026-001

NexaCorp-DFIR-INC-2026-001

Расследование DFIR + 7 правил Suricata на симулированном вторжении NexaCorp (vsftpd 2.3.4 CVE-2011-2523 + MITRE Caldera C2). 4-дневное индивидуальное задание (BeCode Brussels Mission 01). 54-страничный отчет, 10 находок, 7/7 правил подтверждены воспроизведением PCAP.

Репозиторий
173 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

NexaCorp DFIR: INC-2026-001 - Компрометация Linux-инфраструктуры

Расследование DFIR и разработка средств обнаружения по результатам симулированного вторжения в инфраструктуру NexaCorp. Проведено как сольное участие в течение 4 дней (BeCode Brussels Blue & Red Team bootcamp, Mission 01). Результат — отчёт о выводах на 54 страницах (PDF) плюс 7 проверенных правил Suricata, которые обнаруживают зафиксированный инцидент при повторном воспроизведении захвата трафика (PCAP).

ci Methodology Framework Detection CVE License LinkedIn

Этот репозиторий документирует расследование, проведённое аналитиком SOC в рамках учебной программы BeCode Cybersecurity Bootcamp (набор 2025–2026). Он восстанавливает полное вторжение на основе сетевых данных и журналов, а затем предоставляет проверенный набор правил обнаружения Suricata. Это первый инцидент в серии NexaCorp DFIR.

Содержание

  • Оперативное уведомление
  • Краткий обзор
  • Контекст расследования
  • Исполнительное резюме
  • Сводка цепочки атаки
  • Как читать этот отчёт
  • Методология
  • Используемые инструменты
  • Сводка выводов
  • Разработка средств обнаружения
  • Структура репозитория
  • Воспроизводимость
  • Известные ограничения
  • Серия NexaCorp DFIR
  • Благодарности
  • Об авторе
  • Лицензия

Оперативное уведомление

Это лабораторное расследование на фиктивной инфраструктуре. NexaCorp — вымышленный клиент, используемый в сценарии для BeCode Brussels Mission 01. Скомпрометированный хост — виртуальная машина Metasploitable 2, намеренно уязвимая для учебных целей по безопасности, а имплант Caldera Sandcat является частью лабораторной работы, обучающей аналитика тому, как выглядит трафик реального злоумышленника. Ни одна реальная организация, сеть или человек не пострадали.

Все IP-адреса, имена хостов и индикаторы компрометации, опубликованные в этом отчёте (172.16.50.10, 192.168.10.10, 10.40.0.200, blue11, mesdec и т.д.), являются лабораторными артефактами, а не реальными угрозами. Не добавляйте их в SIEM в качестве IOCs.

Публикация разрешена тренером лаборатории BeCode (Thomas B.) 17.05.2026. Полное заявление о конфиденциальности содержится в отчёте о выводах (раздел «Распространение и классификация»).

Краткий обзор

Метаданные расследованияЗначение
СсылкаBCC-2026 / INC-2026-001
Продолжительность4 дня (сольно)
ЭтапыDFIR (криминалистика) + разработка средств обнаружения
Сдано15.05.2026
СтатусЗавершено (Фаза 1 + Фаза 2)
Результаты расследованияЗначение
Выводы10 (3 КРИТИЧЕСКИЕ, 3 ВЫСОКИЕ, 2 СРЕДНИЕ, 2 НИЗКИЕ)
Сопоставленные техники MITRE ATT&CK14
Проанализированный сетевой захват5 194 пакета за 5ч31м (943 КБ PCAP)
Скоррелированные события Wazuh397 от агента 020
Созданные правила Suricata7 (SID 9000001-9000007)
Правила проверены воспроизведением PCAP7/7 (40 предупреждений fast.log, 314 записей eve.json)

Контекст расследования

Сценарий (вымышленный). NexaCorp, клиент среднего размера, обратился в команду синих BeCode Corp после того, как внутренний мониторинг выявил неожиданный исходящий трафик с одного из внутренних Linux-серверов. Межсетевой экран зафиксировал трафик, но не вызвал никаких применимых оповещений. Совету директоров требовалось решение до того, как обратиться к регулирующим органам и предпринять действия по раскрытию информации.

Мандат. Расследовать подозреваемый временной интервал инцидента, охарактеризовать путь проникновения злоумышленника и его действия после эксплуатации, оценить, что удалось обнаружить существующей системой защиты (и что было пропущено), и предоставить приоритетный план устранения последствий. Вторая фаза добавила разработку средств обнаружения: подготовить готовые к развёртыванию правила IDS для выявления повторного возникновения в реальном времени.

Набор доказательств, полученный от клиента:

АртефактПокрытиеПримечание
Захват сети (PCAP)09.05.2026, 20:08 – 10.05.2026, 01:39 UTC (5ч31м, 5 194 пакета)Начинается в середине инцидента: имплант уже отправляет сигналы (beacon) в первом кадре
Журнал аутентификации хостас 10.05.2026, 06:47 UTCТолько после инцидента (пробел ~5 часов после окончания PCAP)
Системный журнал хостас 10.05.2026, 06:37 UTCПервая запись — перезапуск syslogd, что указывает на перезагрузку ВМ
Экспорт оповещений SIEM (Wazuh)н/дФайл был ответом HTTP 404, не данными. Позже восстановлено 397 событий через прямой запрос к панели управления

Учебный контекст. Это расследование было проведено во время BeCode Brussels Blue & Red Team bootcamp (ноябрь 2025 – сентябрь 2026) как Mission 01: одиночное, ограниченное по времени расследование, моделирующее реальное консалтинговое взаимодействие DFIR. Лабораторная инфраструктура, личность NexaCorp и значения IOCs намеренно вымышлены. Методология, инструменты и формат отчёта соответствуют реальным стандартам (NIST SP 800-61r2, SANS PICERL, MITRE ATT&CK).

Исполнительное резюме

📄 Полный отчёт о выводах на 54 страницах является каноническим результатом. Скачать PDF (215 КБ) или просмотреть исходник Markdown для поиска/цитирования.

Вечером 09.05.2026 в 22:53 UTC внешний злоумышленник (172.16.50.10) скомпрометировал внутренний сервер NexaCorp (192.168.10.10), используя CVE-2011-2523 — бэкдор, присутствующий в vsftpd 2.3.4 (сборка, которая публично документирована как скомпрометированная с июля 2011 года). Один запрос FTP USER, оканчивающийся на :), вызвал неаутентифицированную корневую привязную оболочку (bind shell) на TCP/6200. Злоумышленник выполнил 8 команд разведки в течение 20-секундной сессии (без сохранения доступа, без эксфильтрации, без бокового перемещения через этот вектор доступа) и отключился.

Независимо, на том же хосте был обнаружен ранее установленный агент MITRE Caldera "Sandcat" (находится в /opt/caldera/sandcat, root, демонизированный), отправляющий сигналы (beacon) каждые 40–50 секунд в открытом виде по HTTP на 10.40.0.200:8888 на протяжении всего захваченного окна. Это и есть «необычное исходящее соединение», первоначально отмеченное клиентом, и указывает на предыдущую компрометацию, не представленную в наборе доказательств (имплант уже был активен в первом кадре PCAP).

Скачать инструмент