DFIR-проект по воспроизведению сценария компрометации на основе уязвимости React2Shell (CVE-2025-55182) и анализу/реагированию на инцидент по логам Wazuh/Sysmon/Coraza WAF
Инфраструктура этого проекта не управляется кодом IaC (Terraform и т.п.), а настраивается напрямую через веб-интерфейс (GUI) после установки pfSense и Wazuh. Поэтому здесь записаны не «код», а схема сети, скриншоты экранов настроек и то, какие значения и почему были изменены, чтобы это можно было воспроизвести.
На основе pfSense внешняя сеть (WAN) отделена от внутренней (LAN), а внутренняя сеть через коммутатор разделена на 4 зоны.

| Зона | Системы | IP-диапазон | Назначение |
|---|
| DMZ | WEB01 (WAF + WAS) | 10.10.10.0/24 | Веб-сервис, доступный извне |
| Internal Server | Internal Portal + DB01 | 10.10.20.0/24 | Внутренний портал, БД постов/вложений |
| SIEM | Wazuh | 10.10.50.0/24 | Сбор и анализ событий безопасности |
| Office | PC-USER01~04 | 10.10.30.0/24 | Офисные ПК (пользовательские терминалы) |
Здесь перечислены только те настройки, которые были изменены после базовой установки. (Общий поток реализации всего решения см. в 04-response)
Отключение offloading — System - Advanced - Networking
Если обработка пакетов выполняется не CPU, а напрямую сетевой картой (NIC), Suricata не сможет проверять пакеты, поэтому были отключены hardware checksum, TCP segmentation и large receive offload.

Настройки Alert & Block — Services - Interfaces - WAN - WAN Settings
Включено Block Offenders для автоматической блокировки IP-адресов атакующих, обнаруженных Suricata, IPS Mode установлен в Legacy, также включён Kill States.

Настройка переменной портов — Services - Interfaces - WAN - WAN Variables
Поскольку внутренний веб-сервис использует порты 80 и 8080 одновременно, оба порта были объединены в группу и зарегистрированы в HTTP_PORTS.

wazuh-setup.md, coraza-waf-setting.md. (Соответствующих скриншотов не было в исходном PDF, поэтому в этот раз заполнить не удалось — если нужно, дайте знать.)