Расследование DFIR + 7 правил Suricata на симулированном вторжении NexaCorp (vsftpd 2.3.4 CVE-2011-2523 + MITRE Caldera C2). 4-дневное индивидуальное задание (BeCode Brussels Mission 01). 54-страничный отчет, 10 находок, 7/7 правил подтверждены воспроизведением PCAP.
Расследование DFIR и разработка средств обнаружения по результатам симулированного вторжения в инфраструктуру NexaCorp. Проведено как сольное участие в течение 4 дней (BeCode Brussels Blue & Red Team bootcamp, Mission 01). Результат — отчёт о выводах на 54 страницах (PDF) плюс 7 проверенных правил Suricata, которые обнаруживают зафиксированный инцидент при повторном воспроизведении захвата трафика (PCAP).
Этот репозиторий документирует расследование, проведённое аналитиком SOC в рамках учебной программы BeCode Cybersecurity Bootcamp (набор 2025–2026). Он восстанавливает полное вторжение на основе сетевых данных и журналов, а затем предоставляет проверенный набор правил обнаружения Suricata. Это первый инцидент в серии NexaCorp DFIR.
Это лабораторное расследование на фиктивной инфраструктуре. NexaCorp — вымышленный клиент, используемый в сценарии для BeCode Brussels Mission 01. Скомпрометированный хост — виртуальная машина Metasploitable 2, намеренно уязвимая для учебных целей по безопасности, а имплант Caldera Sandcat является частью лабораторной работы, обучающей аналитика тому, как выглядит трафик реального злоумышленника. Ни одна реальная организация, сеть или человек не пострадали.
Все IP-адреса, имена хостов и индикаторы компрометации, опубликованные в этом отчёте (172.16.50.10, 192.168.10.10, 10.40.0.200, blue11, mesdec и т.д.), являются лабораторными артефактами, а не реальными угрозами. Не добавляйте их в SIEM в качестве IOCs.
Публикация разрешена тренером лаборатории BeCode (Thomas B.) 17.05.2026. Полное заявление о конфиденциальности содержится в отчёте о выводах (раздел «Распространение и классификация»).
| Метаданные расследования | Значение |
|---|---|
| Ссылка | BCC-2026 / INC-2026-001 |
| Продолжительность | 4 дня (сольно) |
| Этапы | DFIR (криминалистика) + разработка средств обнаружения |
| Сдано | 15.05.2026 |
| Статус | Завершено (Фаза 1 + Фаза 2) |
| Результаты расследования | Значение |
|---|---|
| Выводы | 10 (3 КРИТИЧЕСКИЕ, 3 ВЫСОКИЕ, 2 СРЕДНИЕ, 2 НИЗКИЕ) |
| Сопоставленные техники MITRE ATT&CK | 14 |
| Проанализированный сетевой захват | 5 194 пакета за 5ч31м (943 КБ PCAP) |
| Скоррелированные события Wazuh | 397 от агента 020 |
| Созданные правила Suricata | 7 (SID 9000001-9000007) |
| Правила проверены воспроизведением PCAP | 7/7 (40 предупреждений fast.log, 314 записей eve.json) |
Сценарий (вымышленный). NexaCorp, клиент среднего размера, обратился в команду синих BeCode Corp после того, как внутренний мониторинг выявил неожиданный исходящий трафик с одного из внутренних Linux-серверов. Межсетевой экран зафиксировал трафик, но не вызвал никаких применимых оповещений. Совету директоров требовалось решение до того, как обратиться к регулирующим органам и предпринять действия по раскрытию информации.
Мандат. Расследовать подозреваемый временной интервал инцидента, охарактеризовать путь проникновения злоумышленника и его действия после эксплуатации, оценить, что удалось обнаружить существующей системой защиты (и что было пропущено), и предоставить приоритетный план устранения последствий. Вторая фаза добавила разработку средств обнаружения: подготовить готовые к развёртыванию правила IDS для выявления повторного возникновения в реальном времени.
Набор доказательств, полученный от клиента:
| Артефакт | Покрытие | Примечание |
|---|---|---|
| Захват сети (PCAP) | 09.05.2026, 20:08 – 10.05.2026, 01:39 UTC (5ч31м, 5 194 пакета) | Начинается в середине инцидента: имплант уже отправляет сигналы (beacon) в первом кадре |
| Журнал аутентификации хоста | с 10.05.2026, 06:47 UTC | Только после инцидента (пробел ~5 часов после окончания PCAP) |
| Системный журнал хоста | с 10.05.2026, 06:37 UTC | Первая запись — перезапуск syslogd, что указывает на перезагрузку ВМ |
| Экспорт оповещений SIEM (Wazuh) | н/д | Файл был ответом HTTP 404, не данными. Позже восстановлено 397 событий через прямой запрос к панели управления |
Учебный контекст. Это расследование было проведено во время BeCode Brussels Blue & Red Team bootcamp (ноябрь 2025 – сентябрь 2026) как Mission 01: одиночное, ограниченное по времени расследование, моделирующее реальное консалтинговое взаимодействие DFIR. Лабораторная инфраструктура, личность NexaCorp и значения IOCs намеренно вымышлены. Методология, инструменты и формат отчёта соответствуют реальным стандартам (NIST SP 800-61r2, SANS PICERL, MITRE ATT&CK).
📄 Полный отчёт о выводах на 54 страницах является каноническим результатом. Скачать PDF (215 КБ) или просмотреть исходник Markdown для поиска/цитирования.
Вечером 09.05.2026 в 22:53 UTC внешний злоумышленник (172.16.50.10) скомпрометировал внутренний сервер NexaCorp (192.168.10.10), используя CVE-2011-2523 — бэкдор, присутствующий в vsftpd 2.3.4 (сборка, которая публично документирована как скомпрометированная с июля 2011 года). Один запрос FTP USER, оканчивающийся на :), вызвал неаутентифицированную корневую привязную оболочку (bind shell) на TCP/6200. Злоумышленник выполнил 8 команд разведки в течение 20-секундной сессии (без сохранения доступа, без эксфильтрации, без бокового перемещения через этот вектор доступа) и отключился.
Независимо, на том же хосте был обнаружен ранее установленный агент MITRE Caldera "Sandcat" (находится в /opt/caldera/sandcat, root, демонизированный), отправляющий сигналы (beacon) каждые 40–50 секунд в открытом виде по HTTP на 10.40.0.200:8888 на протяжении всего захваченного окна. Это и есть «необычное исходящее соединение», первоначально отмеченное клиентом, и указывает на предыдущую компрометацию, не представленную в наборе доказательств (имплант уже был активен в первом кадре PCAP).