基于 React2Shell(CVE-2025-55182) 漏洞复现入侵场景,并通过 Wazuh/Sysmon/Coraza WAF 日志进行事件分析与响应的 DFIR 项目
该项目的基础设施并未通过 IaC(Terraform 等)代码进行管理,而是采用安装 pfSense·Wazuh 后,在管理界面(GUI)中直接修改配置的方式构建。因此,这里记录的并非"代码",而是网络拓扑图、各配置界面的截图,以及更改了哪些值、为何更改,以便能够复现。
以 pfSense 为基准,将外部(WAN)与内部(LAN)分离,并通过交换机将内部网络进一步划分为 4 个区域。

| 区分 | 目标系统 | IP 网段 | 作用 |
|---|---|---|---|
| DMZ | WEB01 (WAF + WAS) | 10.10.10.0/24 | 对外暴露的 Web 服务 |
| Internal Server | Internal Portal + DB01 | 10.10.20.0/24 | 内部门户、帖子/附件数据库 |
| SIEM | Wazuh | 10.10.50.0/24 | 安全事件收集与分析 |
| Office | PC-USER01~04 | 10.10.30.0/24 | 办公 PC(用户终端) |
这里仅整理了基本安装后实际更改的配置。(反映整体方案流程的内容请参考 04-response)
禁用 Offloading — System - Advanced - Networking
若数据包相关处理不由 CPU 执行,而是直接由 NIC 处理,Suricata 将无法检查数据包,因此已将 hardware checksum/TCP segmentation/large receive offload 全部禁用。

Alert & Block 设置 — Services - Interfaces - WAN - WAN Settings
为使 Suricata 自动阻断其检测到的攻击者 IP,已启用 Block Offenders,并将 IPS Mode 设为 Legacy,同时启用了 Kill States。

端口变量设置 — Services - Interfaces - WAN - WAN Variables
由于内部 Web 服务同时使用 80 和 8080 端口,已在 HTTP_PORTS 中将这两个端口归为一组进行注册。

wazuh-setup.md、coraza-waf-setting.md 的形式添加到本文件夹中。(相关截图在原始 PDF 中没有,此次未能补充 —— 如有需要请告知)