基于 React2Shell(CVE-2025-55182) 漏洞复现入侵场景,并通过 Wazuh/Sysmon/Coraza WAF 日志进行事件分析与响应的 DFIR 项目
| 区分 | 目标系统 | IP 网段 | 作用 |
|---|
| DMZ | WEB01 (WAF + WAS) | 10.10.10.0/24 | 对外暴露的 Web 服务 |
| Internal Server | Internal Portal + DB01 | 10.10.20.0/24 | 内部门户、帖子/附件数据库 |
| SIEM | Wazuh | 10.10.50.0/24 | 安全事件收集与分析 |
| Office | PC-USER01~04 | 10.10.30.0/24 | 办公 PC(用户终端) |
这里仅整理了基本安装后实际更改的配置。(反映整体方案流程的内容请参考 04-response)
禁用 Offloading — System - Advanced - Networking
若数据包相关处理不由 CPU 执行,而是直接由 NIC 处理,Suricata 将无法检查数据包,因此已将 hardware checksum/TCP segmentation/large receive offload 全部禁用。

Alert & Block 设置 — Services - Interfaces - WAN - WAN Settings
为使 Suricata 自动阻断其检测到的攻击者 IP,已启用 Block Offenders,并将 IPS Mode 设为 Legacy,同时启用了 Kill States。

端口变量设置 — Services - Interfaces - WAN - WAN Variables
由于内部 Web 服务同时使用 80 和 8080 端口,已在 HTTP_PORTS 中将这两个端口归为一组进行注册。

wazuh-setup.md、coraza-waf-setting.md 的形式添加到本文件夹中。(相关截图在原始 PDF 中没有,此次未能补充 —— 如有需要请告知)