
Лаборатория SIEM для синей команды: Wazuh 4.7.5 обнаруживает 7 симулированных атак (SSH-брутфорс, Slowloris DoS / CVE-2007-6750, веб-атаки) с сопоставлением с MITRE ATT&CK в реальном времени — более 3 726 оповещений.
Полноценная лаборатория синей команды: SIEM Wazuh 4.7.5, обнаруживающая 7 имитированных атак — от сканирования портов и перебора SSH до реальной эксплуатации CVE (Slowloris DoS) — с записью, оповещением и сопоставлением каждого события с MITRE ATT&CK в реальном времени. Собрана с нуля на двух виртуальных машинах.
📄 Полный отчёт: все 12 страниц (со скриншотами) отображаются встроенно в нижней части этой страницы, или скачайте PDF.
| ВМ | ОС | Роль |
|---|
| Сервер SIEM | Ubuntu 26.04 LTS | Wazuh 4.7.5 + OpenSearch |
| Атакующий | Kali Linux 2026.2 | Имитация атак |
Виртуализировано на VMware Workstation 17 Player в изолированной сети.
| # | Атака | Инструменты | Результат |
|---|---|---|---|
| 1 | Сканирование портов | Nmap (-sS -A) | Обнаружены открытые порты 22/80/443 |
| 2 | Перебор SSH (brute force) | Hydra + rockyou | 128 неудачных входов → оповещение о переборе |
| 3 | Сканирование уязвимостей | Nmap --script vuln | Найдена CVE-2007-6750 (Slowloris) |
| 4 | Slowloris DoS | slowhttptest | 911 удержанных соединений — Apache отключён |
| 5 | Цикл входа по SSH | bash (50×) | ~200 оповещений / всплеск 30 с в Wazuh |
| 6 | Атаки на веб-приложения | curl | Попытки обхода каталогов / SQLi / веб-шелла |
| 7 | Успешный вход по SSH | ssh | Доступ с валидной учётной записью + перечисление после входа |
| Показатель | Значение |
|---|---|
| Всего оповещений безопасности | 3,726+ |
| Неудачных аутентификаций | 131 |
| Обнаружено CVE | 1 (CVE-2007-6750) |
| Пик соединений Slowloris | 911 |
| Всплеск оповещений (цикл SSH) | ~200 оповещений / 30 с |
| Техники MITRE ATT&CK | 5 |
| Техника | Название | Вызвана |
|---|---|---|
| T1110 | Brute Force | Атака Hydra по SSH |
| T1110.001 | Password Guessing | Hydra + цикл SSH |
| T1021.004 | Remote Services: SSH | Попытки входа по SSH |
| T1078 | Valid Accounts | Успешный вход по SSH |
| T1021 | Remote Services | Активность после входа |
mod_reqtimeout.fail2ban, отключить вход от root (PermitRootLogin no) и перенести SSH с порта 22 по умолчанию.Создано в образовательных целях в изолированной лабораторной среде. Часть портфолио по кибербезопасности Сарджана Пателя.
Полный 12-страничный отчёт, отображаемый встроенно (также доступен в виде скачиваемого PDF):