Расследование DFIR + 7 правил Suricata на симулированном вторжении NexaCorp (vsftpd 2.3.4 CVE-2011-2523 + MITRE Caldera C2). 4-дневное индивидуальное задание (BeCode Brussels Mission 01). 54-страничный отчет, 10 находок, 7/7 правил подтверждены воспроизведением PCAP.
Расследование DFIR и разработка средств обнаружения по результатам симулированного вторжения в инфраструктуру NexaCorp. Проведено как сольное участие в течение 4 дней (BeCode Brussels Blue & Red Team bootcamp, Mission 01). Результат — отчёт о выводах на 54 страницах (PDF) плюс 7 проверенных правил Suricata, которые обнаруживают зафиксированный инцидент при повторном воспроизведении захвата трафика (PCAP).
Этот репозиторий документирует расследование, проведённое аналитиком SOC в рамках учебной программы BeCode Cybersecurity Bootcamp (набор 2025–2026). Он восстанавливает полное вторжение на основе сетевых данных и журналов, а затем предоставляет проверенный набор правил обнаружения Suricata. Это первый инцидент в серии NexaCorp DFIR.
Это лабораторное расследование на фиктивной инфраструктуре. NexaCorp — вымышленный клиент, используемый в сценарии для BeCode Brussels Mission 01. Скомпрометированный хост — виртуальная машина Metasploitable 2, намеренно уязвимая для учебных целей по безопасности, а имплант Caldera Sandcat является частью лабораторной работы, обучающей аналитика тому, как выглядит трафик реального злоумышленника. Ни одна реальная организация, сеть или человек не пострадали.
Все IP-адреса, имена хостов и индикаторы компрометации, опубликованные в этом отчёте (172.16.50.10, 192.168.10.10, 10.40.0.200, blue11, mesdec и т.д.), являются лабораторными артефактами, а не реальными угрозами. Не добавляйте их в SIEM в качестве IOCs.
Публикация разрешена тренером лаборатории BeCode (Thomas B.) 17.05.2026. Полное заявление о конфиденциальности содержится в отчёте о выводах (раздел «Распространение и классификация»).
| Метаданные расследования | Значение |
|---|---|
| Ссылка | BCC-2026 / INC-2026-001 |
| Продолжительность | 4 дня (сольно) |
| Этапы | DFIR (криминалистика) + разработка средств обнаружения |
| Сдано | 15.05.2026 |
| Статус | Завершено (Фаза 1 + Фаза 2) |
| Результаты расследования | Значение |
|---|---|
| Выводы | 10 (3 КРИТИЧЕСКИЕ, 3 ВЫСОКИЕ, 2 СРЕДНИЕ, 2 НИЗКИЕ) |
| Сопоставленные техники MITRE ATT&CK | 14 |
| Проанализированный сетевой захват | 5 194 пакета за 5ч31м (943 КБ PCAP) |
| Скоррелированные события Wazuh | 397 от агента 020 |
| Созданные правила Suricata | 7 (SID 9000001-9000007) |
| Правила проверены воспроизведением PCAP | 7/7 (40 предупреждений fast.log, 314 записей eve.json) |
Сценарий (вымышленный). NexaCorp, клиент среднего размера, обратился в команду синих BeCode Corp после того, как внутренний мониторинг выявил неожиданный исходящий трафик с одного из внутренних Linux-серверов. Межсетевой экран зафиксировал трафик, но не вызвал никаких применимых оповещений. Совету директоров требовалось решение до того, как обратиться к регулирующим органам и предпринять действия по раскрытию информации.
Мандат. Расследовать подозреваемый временной интервал инцидента, охарактеризовать путь проникновения злоумышленника и его действия после эксплуатации, оценить, что удалось обнаружить существующей системой защиты (и что было пропущено), и предоставить приоритетный план устранения последствий. Вторая фаза добавила разработку средств обнаружения: подготовить готовые к развёртыванию правила IDS для выявления повторного возникновения в реальном времени.
Набор доказательств, полученный от клиента:
| Артефакт | Покрытие | Примечание |
|---|---|---|
| Захват сети (PCAP) | 09.05.2026, 20:08 – 10.05.2026, 01:39 UTC (5ч31м, 5 194 пакета) | Начинается в середине инцидента: имплант уже отправляет сигналы (beacon) в первом кадре |
| Журнал аутентификации хоста | с 10.05.2026, 06:47 UTC | Только после инцидента (пробел ~5 часов после окончания PCAP) |
| Системный журнал хоста | с 10.05.2026, 06:37 UTC | Первая запись — перезапуск syslogd, что указывает на перезагрузку ВМ |
| Экспорт оповещений SIEM (Wazuh) | н/д | Файл был ответом HTTP 404, не данными. Позже восстановлено 397 событий через прямой запрос к панели управления |
Учебный контекст. Это расследование было проведено во время BeCode Brussels Blue & Red Team bootcamp (ноябрь 2025 – сентябрь 2026) как Mission 01: одиночное, ограниченное по времени расследование, моделирующее реальное консалтинговое взаимодействие DFIR. Лабораторная инфраструктура, личность NexaCorp и значения IOCs намеренно вымышлены. Методология, инструменты и формат отчёта соответствуют реальным стандартам (NIST SP 800-61r2, SANS PICERL, MITRE ATT&CK).
📄 Полный отчёт о выводах на 54 страницах является каноническим результатом. Скачать PDF (215 КБ) или просмотреть исходник Markdown для поиска/цитирования.
Вечером 09.05.2026 в 22:53 UTC внешний злоумышленник (172.16.50.10) скомпрометировал внутренний сервер NexaCorp (192.168.10.10), используя CVE-2011-2523 — бэкдор, присутствующий в vsftpd 2.3.4 (сборка, которая публично документирована как скомпрометированная с июля 2011 года). Один запрос FTP USER, оканчивающийся на :), вызвал неаутентифицированную корневую привязную оболочку (bind shell) на TCP/6200. Злоумышленник выполнил 8 команд разведки в течение 20-секундной сессии (без сохранения доступа, без эксфильтрации, без бокового перемещения через этот вектор доступа) и отключился.
Независимо, на том же хосте был обнаружен ранее установленный агент MITRE Caldera "Sandcat" (находится в /opt/caldera/sandcat, root, демонизированный), отправляющий сигналы (beacon) каждые 40–50 секунд в открытом виде по HTTP на 10.40.0.200:8888 на протяжении всего захваченного окна. Это и есть «необычное исходящее соединение», первоначально отмеченное клиентом, и указывает на предыдущую компрометацию, не представленную в наборе доказательств (имплант уже был активен в первом кадре PCAP).
Существующий SIEM Wazuh обработал 397 событий с целевого хоста, но вызвал только 4 оповещения высокой степени серьезности (1.0% от общего числа), все классифицированные как общие атаки методом перебора (MITRE T1110). Ни одно из них не идентифицировало эксплойт CVE-2011-2523, привязную оболочку на TCP/6200 или канал C2 Caldera: байт эксплойта (USER baduser:)) никогда не регистрируется самим vsftpd, а SIEM не имел сетевой телеметрии для остального. 7 правил Suricata, поставленных в Фазе 2, закрывают все три пробела.
Основные IOCs (лабораторные, не вносить в реальный SIEM):
| Тип | Значение | Контекст |
|---|---|---|
| IP-адрес источника (злоумышленник) | 172.16.50.10 | Эксплойт vsftpd, многопротокольная разведка, перебор SSH |
| IP-адрес цели | 192.168.10.10 | Скомпрометированный внутренний сервер (Metasploitable 2) |
| IP-адрес C2 | 10.40.0.200:8888 | Командно-контрольный центр Caldera Sandcat |
| Порт бэкдора | 6200/tcp | Корневая привязная оболочка CVE-2011-2523 |
| Полезная нагрузка эксплойта | FTP USER, оканчивающийся на :) | Шаблон активации бэкдора |
Зафиксированный инцидент имеет две отдельные ветки, восстановленные из PCAP:
vsftpd 2.3.4 — сборка с публично документированным бэкдором (CVE-2011-2523), была доступна во внутренней сети (Вывод I1).USER, оканчивающийся на :), активировал бэкдор (Вывод I3).10.40.0.200:8888 на протяжении всего окна, что является доказательством предыдущей компрометации, не представленной в наборе доказательств (Вывод I5).Репозиторий организован так, чтобы вы могли погрузиться на нужную глубину в зависимости от вашей роли:
| Если вы… | Начните здесь | Время |
|---|---|---|
| Рекрутер или менеджер по найму | Это README + беглый просмотр PDF (исполнительное резюме) | 5 мин |
| Аналитик SOC, оценивающий соответствие | Разделы PDF 5 (Пробелы в обнаружении) и 8 (Разработка средств обнаружения) + detection/lab.rules | 20 мин |
| Практик DFIR | Полный PDF + notes/journal.md для журнала расследования | 60 мин |
| Инженер по обнаружению | detection/lab.rules + detection/README.md для развёртывания и проверки воспроизведением | 30 мин |
| Тот, кто хочет искать, цитировать или сравнивать | Исходник Markdown отчёта | по мере необходимости |
Канонический результат: PDF в reports/. Исходник Markdown содержит идентичное содержимое и хранится в репозитории для удобства поиска и управления версиями.
Журнал расследования: notes/journal.md — это рабочая тетрадь аналитика (проверенные и опровергнутые гипотезы, инвентаризация доказательств, статус плана). Он дополняет формальный отчёт, показывая как были получены выводы, а не только сами выводы.
Набор правил обнаружения: detection/lab.rules содержит 7 правил Suricata с полным обоснованием каждого ключевого слова в встроенных комментариях. detection/README.md документирует рабочий процесс развёртывания и проверки воспроизведением, используемый для подтверждения того, что каждое правило срабатывает на зафиксированном инциденте.
Расследование следует трём отраслевым стандартным фреймворкам, наложенным друг на друга.
Четырёхфазная модель NIST (Подготовка, Обнаружение и анализ, Сдерживание/Устранение/Восстановление, Действия после инцидента) обеспечивает общую структуру. В этом расследовании Фаза 1 результата соответствует NIST «Обнаружение и анализ» (криминалистический анализ PCAP, корреляция SIEM, восстановление временной шкалы действий злоумышленника). Фаза 2 соответствует NIST «Извлечённые уроки», переведённые в превентивные меры (7 правил Suricata и приоритетный список рекомендаций в разделе 7 отчёта).
PICERL (Подготовка, Идентификация, Сдерживание, Устранение, Восстановление, Извлечённые уроки) — это процесс реагирования на инциденты SANS. Применено в этом расследовании:
| Фаза PICERL | Данное расследование |
|---|---|
| Подготовка | Опубликованная тренером лабораторная среда, утверждённый набор доказательств, определённый объём (криминалистика + разработка средств обнаружения), временной промежуток 4 дня |
| Идентификация | Триаж PCAP + корреляция событий Wazuh + анализ на основе гипотез (7 гипотез, 1 опровергнута, 5 подтверждены, 1 неопределённая) |
| Сдерживание / Устранение / Восстановление | Документировано как рекомендации P0 (карантин хоста, удаление vsftpd, очистка импланта Caldera), но не выполнено (выходит за рамки: только криминалистический анализ, не активное реагирование) |
| Извлечённые уроки | Фаза 2 — разработка средств обнаружения: 7 правил Suricata + заметки по настройке + анализ ложных срабатываний (раздел 8 отчёта) |
Каждый вывод сопоставлен с одной или несколькими техниками MITRE ATT&CK, чтобы позволить клиенту соотнести этот инцидент с существующей моделью угроз. 14 различных техник используются в 10 выводах:
Полная таблица техник по выводам находится в разделе 4 отчёта (IOCs) и в углублённых анализах каждого вывода в разделах 3 и 5.
Каждое утверждение в отчёте связано с артефактом в наборе доказательств, с указанием точного фильтра tshark, запроса Wazuh или команды воспроизведения Suricata, необходимой для его повторения. См. Приложение A (Команды воспроизведения) в отчёте и раздел Воспроизводимость ниже для быстрого старта.
Сетевая криминалистика
tshark: CLI Wireshark для триажа PCAP, восстановления TCP-потоков (-z follow,tcp,ascii), фильтрации протоколов и извлечения полейtcpreplay и tcprewrite: воспроизведение PCAP на живом интерфейсе мониторинга для проверки правил Suricata, с корректировкой MTU для соответствия лабораторному ens19 (1450 байт)Сетевая IDS / разработка средств обнаружения
afpacket, однопоточный, Hyperscan отключён в лаборатории): созданы, проверены и настроены 7 правил в этом результатеsuricata -T: проверка конфигурации и правил при развёртывании и настройкеkill -USR2 $(pgrep suricata): перезагрузка правил на лету во время итеративной настройкиSIEM и хостовая телеметрия
rule.id 11452, 5551 и т.д.), экспорт CSV 397 событийgrep, awk, jq): анализ журналов и разбор JSONКонтекст эмуляции противника (упоминается, не эксплуатируется)
Эталонные фреймворки
10 выводов (I1–I10) подробно описаны в отчёте о выводах. Каждая запись включает доказательства, команды воспроизведения, сопоставление с MITRE ATT&CK и рекомендации по устранению.
| ID | Степень серьёзности | Название | Основная техника MITRE |
|---|---|---|---|
| I1 | 🔴 КРИТИЧЕСКАЯ | Уязвимая служба vsftpd 2.3.4, открытая во внутренней сети | T1190 |
| I2 | 🟡 СРЕДНЯЯ | Длительная медленная разведка, предшествующая эксплойту | T1595.002, T1589 |
| I3 | 🟠 ВЫСОКАЯ | Эксплойт CVE-2011-2523 через триггер бэкдора USER со смайликом | T1190 |
| I4 | 🔴 КРИТИЧЕСКАЯ | Неаутентифицированная корневая привязная оболочка на TCP/6200, выполнено 8 команд перечисления | T1059.004, T1082 |
| I5 | 🔴 КРИТИЧЕСКАЯ | Ранее установленный C2-имплант MITRE Caldera Sandcat (независимый от FTP-атаки) | T1071.001, T1102 |
| I6 | 🟢 НИЗКАЯ | Многопротокольное перечисление служб (HTTP, SSH, SMTP, Telnet, MySQL) | T1046 |
| I7 | 🟡 СРЕДНЯЯ | Попытки перебора SSH, видимые в Wazuh, вне окна захвата PCAP | T1110 |
| I8 | 🟠 ВЫСОКАЯ | Аномальная активность sudo, включая 2 события первого использования sudo | T1548.003 |
| I9 | 🟠 ВЫСОКАЯ | Недостаточное покрытие обнаружения SIEM Wazuh для данного класса атак | (оборонительный пробел) |
| I10 | 🟢 НИЗКАЯ | Журналы аудита хоста не покрывают окно инцидента | (пробел в доказательствах) |
Распределение по степени серьёзности: 3 КРИТИЧЕСКИЕ / 3 ВЫСОКИЕ / 2 СРЕДНИЕ / 2 НИЗКИЕ
Рекомендуемый порядок чтения: начните с I1 (уязвимая служба), затем I3 и I4 (фактическая цепочка эксплуатации), затем I5 (параллельный, несвязанный C2-имплант). I2 и I6 дают контекст разведки. I7–I10 — это выводы об оборонительной позиции (что мониторинг видел и что пропустил).
Фаза 2 расследования создала 7 правил Suricata (SID 9000001–9000007), покрывающих зафиксированный инцидент с трёх сторон: сигнатура эксплойта, оболочка после эксплойта и параллельный канал C2. Каждое правило проверено автономным воспроизведением PCAP на экземпляре Suricata 6.0.4 на рабочей станции SOC.
| SID | Цель обнаружения | Уровень | Техника MITRE | Сработало при воспроизведении |
|---|---|---|---|---|
| 9000001 | Триггер бэкдора vsftpd 2.3.4: аргумент USER, оканчивающийся на :) | Полезная нагрузка TCP/21 | T1190 | ✅ 1/1 |
| 9000002 | Реклама уязвимого баннера vsftpd 2.3.4 (220 (vsFTPd 2.3.4)) | Полезная нагрузка TCP/21 | T1190 | ✅ 30 (баннер повторяется при каждом сеансе FTP) |
| 9000003 | Входящее TCP-соединение к порту бэкдора 6200 (только SYN) | TCP/6200 | T1059.004 | ✅ 1/1 (соединение привязной оболочки) |
| 9000004 | Сигнал агента MITRE Caldera Sandcat (POST /beacon + UA Go-http-client/1.1) | TCP+содержимое (портонезависимый) | T1071.001, T1102 | ✅ 1 (ограничено до 1 на источник за 60 с) |
| 9000005 | Ответ сервера C2 Caldera (HTTP Server: Python/3.10 aiohttp/3.13.4) | TCP+содержимое (портонезависимый) | T1071.001 | ✅ 1 (ограничено до 1 на источник за 300 с) |
| 9000006 | Обход перечислений HTTP-администрирования из curl/Wget (/admin, /login, /phpmyadmin) | Полезная нагрузка TCP/80 | T1595.002, T1592.002 | ✅ 3 |
| 9000007 | Медленное перечисление FTP USER (5+ попыток за 30 мин от одного источника) | TCP/21 + порог | T1589, T1078.003 | ✅ 3 |
| Показатель | Значение |
|---|---|
| Создано правил | 7 |
| Правил, которые корректно сработали при воспроизведении PCAP | 7/7 ✅ |
Предупреждений в fast.log (дедублицировано, вид SOC) | 40 |
Записей в eve.json (сырой, до ограничения) | 314 |
| Версия Suricata | 6.0.4 (afpacket, однопоточный) |
| Команда воспроизведения | tcpreplay --intf1=ens19 --topspeed attack_mtu.pcap |
| CI проверка | markdownlint, типографика, проверка правил suricata -T при каждом пуше |
Разница 40 против 314 отражает намеренное ограничение для правил 9000003, 9000004, 9000005, 9000006, чтобы предоставить аналитикам SOC чистый оперативный вид, сохраняя при этом сырой поток предупреждений в eve.json для углублённого криминалистического анализа.
Четыре итеративных исправления во время развёртывания задокументированы в detection/README.md. Ключевые уроки:1. Обнаружение HTTP независимо от порта. Правила 9000004 и 9000005 (Caldera) изначально были написаны с использованием ключевых слов alert http и http.uri, которые задействуют HTTP-парсер Suricata только на порту 80. C2-сервер Caldera работает на порту 8888, поэтому парсер оказывался не задействован, и правила никогда не срабатывали. Исправление: переписать в режиме TCP+content (alert tcp ... content:"POST /beacon"; content:"Go-http-client/1.1";), который сопоставляет сырые байты HTTP независимо от порта.
2. flow:established ненадёжен при воспроизведении PCAP. Захваченное TCP-рукопожатие за пределами окна воспроизведения оставляет конечный автомат потока в неопределённом состоянии. Удаление flow:established из правил Caldera обеспечивает их срабатывание как в живом режиме, так и при воспроизведении.
3. Явное направление потока для правил только с SYN. Правило 9000003 (порт 6200) выдавало SC_WARN_POOR_RULE: SYN-only ... w/o direction specified. Исправлено добавлением flow:to_server,not_established.
4. HOME_NET vs EXTERNAL_NET в лабораториях только с RFC1918. Когда атакующий, цель и C2 находятся в частном пространстве, EXTERNAL_NET = !$HOME_NET становится пустым, и правила вида $EXTERNAL_NET any -> $HOME_NET 21 никогда не срабатывают. Исправление для лаборатории: использовать any в обоих. Исправление для продакшена: сузить HOME_NET только до защищённого сегмента.
Анализ ложных срабатываний для каждого правила задокументирован в отчёте, раздел 8.5. Большинство правил несут незначительный риск в правильно спроектированной среде; правила 9000005 (заголовок Server aiohttp) и 9000006 (curl/Wget на административных путях) требуют настройки, если присутствуют безвредные внутренние Python-сервисы или административные скрипты.
NexaCorp-DFIR-INC-2026-001/ ├── README.md (this file) ├── LICENSE (MIT) ├── .gitignore ├── .github/ │ └── workflows/ │ └── ci.yml markdownlint + typography + Suricata rule check ├── reports/ │ ├── INC-2026-001_Findings_Report.pdf canonical 54-page deliverable │ └── INC-2026-001_Findings_Report.md same content, Markdown source ├── detection/ │ ├── lab.rules 7 Suricata rules (SID 9000001-9000007) │ └── README.md deploy + replay validation workflow ├── evidence-summary/ │ └── ioc-summary.md indicators of compromise (SIEM-ingestible) ├── methodology/ │ ├── attack-timeline.md incident timeline (UTC) │ └── attck-mapping.md MITRE ATT&CK mapping table └── notes/ └── journal.md analyst investigation journal (hypotheses, plan, IOCs, timeline)
**Классификация файлов:**
| Путь | Роль | Аудитория |
|---|---|---|
| `reports/*.pdf` | Основной результат, формальный отчет | Клиент, рекрутер, аудитор |
| `reports/*.md` | То же содержимое, удобный для grep источник | Любой, кто цитирует или сравнивает |
| `detection/lab.rules` | Готовый к использованию набор правил Suricata | SOC / инженер по обнаружению |
| `detection/README.md` | Руководство по развертыванию и проверке воспроизведения | Введение для инженера по обнаружению |
| `evidence-summary/ioc-summary.md` | Индикаторы компрометации, по категориям | SOC / охота за угрозами |
| `methodology/attack-timeline.md` | Временная шкала инцидента (UTC) | Специалист по DFIR |
| `methodology/attck-mapping.md` | Таблица соответствия MITRE ATT&CK | DFIR / инженер по обнаружению |
| `notes/journal.md` | Рабочая тетрадь расследования | Специалист по DFIR, изучающий метод |
| `.github/workflows/ci.yml` | Автоматическая проверка markdownlint, типографики и правил Suricata (`suricata -T`, запускается при наличии `detection/*.rules`) при push | CI |
## Воспроизводимость
Каждое утверждение в отчете о результатах можно проследить до артефакта в пакете доказательств. Сам PCAP-файл не распространяется (собственность лаборатории BeCode), но команды и запросы задокументированы, чтобы любой, у кого есть своя копия, мог воспроизвести анализ.
### Воспроизведение основных результатов (анализ PCAP)
Требуется `tshark` (CLI Wireshark) и оригинальный `attack.pcap`:```bash
# 1. PCAP overview
tshark -r attack.pcap -q -z io,stat,0
# 2. TCP conversations (reveals attacker, target, C2)
tshark -r attack.pcap -q -z conv,tcp | head -30
# 3. Confirm vsftpd 2.3.4 banner exposure (Finding I1)
tshark -r attack.pcap -Y "ftp && ip.src == 192.168.10.10" \
-T fields -e frame.time -e ftp.response.code -e ftp.response.arg | head -5
# 4. Find the CVE-2011-2523 exploit payload (Finding I3)
tshark -r attack.pcap -Y 'ftp.request.command == "USER"' \
-T fields -e frame.time -e ftp.request.arg
# 5. Reconstruct the root shell session on TCP/6200 (Finding I4)
tshark -r attack.pcap -q -z follow,tcp,ascii,70
# 6. Reconstruct the Caldera C2 beacon (Finding I5)
tshark -r attack.pcap -q -z follow,tcp,ascii,6 | head -50
Требуется Suricata 6.0.x, tcpreplay, и контролируемый интерфейс (ens19 в лаборатории; замените на свой):```bash
sudo cp detection/lab.rules /etc/suricata/rules/learner/lab.rules
sudo kill -USR2 $(pgrep -f suricata) sleep 5
sudo truncate -s 0 /var/log/suricata/fast.log
sudo tcpreplay --intf1=ens19 --topspeed attack_mtu.pcap
sudo grep -oE '[1:[0-9]+:' /var/log/suricata/fast.log | sort | uniq -c | sort -rn
Ожидаемый вывод (после одного полного повтора):```text
30 [1:9000002: (vsftpd banner repeated per session)
3 [1:9000007: (FTP USER enumeration threshold)
3 [1:9000006: (HTTP admin path enumeration)
1 [1:9000005: (Caldera C2 response)
1 [1:9000004: (Caldera Sandcat beacon, throttled)
1 [1:9000003: (Backdoor port 6200 SYN)
1 [1:9000001: (vsftpd USER smiley exploit)
7/7 правил срабатывают корректно. Полный пакет доказательств (fast.log, eve.json, конфигурация троттлинга, снимок версии Suricata) перечислен в Приложении E отчета о результатах.
full_log Wazuh, а не из прямых наблюдений.auth.log и syslog начинаются примерно через 5 часов после завершения PCAP, причем первой записью является syslogd restart (вероятно, перезагрузка ВМ). Ротированные файлы журналов не были предоставлены. Это задокументировано как Находка I10.USER), перекомпилировав Caldera с другим User-Agent или переведя C2 на зашифрованный HTTPS (запасным вариантом стал бы анализ метаданных TLS, такой как JA3/JA4). Правила подходят для зафиксированного сценария угрозы; долгосрочная стратегия обнаружения должна добавить поведенческие детектирования и детектирования на основе метаданных.HOME_NET был установлен в any для лабораторной среды. В реальном развертывании NexaCorp HOME_NET должен быть сужен до защищенного сегмента (например, 192.168.10.0/24), чтобы EXTERNAL_NET = !$HOME_NET корректно охватывал пространство злоумышленника. Правила в том виде, в котором они предоставлены, настроены для лаборатории и требуют этого единственного изменения конфигурации перед использованием в production.full_log для всех 80 событий sudo для определения, какие учетные записи пользователей их инициировали (и временные метки относительно FTP-эксплойта), а также анализ 12 успешных аутентификаций SSH для разграничения легитимных сеансов администратора и сеансов, контролируемых злоумышленником. Оба задокументированы в приложении "Открытые вопросы" отчета.Индивидуальное задание по DFIR, выполненное в рамках буткемпа Blue & Red Team BeCode Brussels (ноябрь 2025 – сентябрь 2026), Миссия 01, 2026-05-15.
Автор: Johan-Emmanuel Hatchi (LinkedIn).
Открыт для возможностей стажировки в области кибербезопасности с сентября 2026 года в Бельгии. Ищу роли в SOC / DFIR / разработке детектирования, где будет востребована такая работа по сквозному расследованию (криминалистика PCAP, корреляция SIEM, написание правил IDS, формальная отчетность для клиентов).
MIT, 2026 Johan-Emmanuel Hatchi.
Правила Suricata в detection/lab.rules и текст отчета выпущены под одной лицензией MIT: свободно копировать, адаптировать и повторно развертывать с указанием авторства. PCAP, лабораторная инфраструктура и брифинги задания остаются собственностью BeCode Brussels и не распространяются.