SUALBA/cybersecurity-audit-wazuh-suricata
GitHub: SUALBA/cybersecurity-audit-wazuh-suricata
一个综合性网络安全审计实验室项目,整合渗透测试、SIEM/IDS检测与基于ISO/NIST标准的风险修复流程。
Stars: 0 | Forks: 0
# 🔐 网络安全审计:Hydra, Wazuh & Suricata
192.168.1.57
Atacante] -->|Nmap/Hydra/Metasploit| B[Metasploitable2
192.168.1.56
Víctima] B -->|Logs/Eve.json| C[Wazuh + Suricata
192.168.1.58
SIEM/IDS] C -->|Alertas| D[Dashboard
MITRE/NIST/SCA] ``` ## 📋 项目阶段 ### 🔹 阶段 1:准备与侦察 - 使用 **Nmap** 扫描并识别易受攻击的服务 - 发现 **vsftpd 2.3.4** 后门漏洞 (CVE-2011-2523) - 识别带有弱凭证的 **OpenSSH 4.7p1** - 确认 **防火墙已禁用**
### 🔹 阶段 2:攻击模拟
- 💥 **攻击 1:** 使用 Hydra 进行 SSH 暴力破解 → 凭证 `msfadmin:msfadmin`
- 💥 **攻击 2:** 利用 vsftpd 后门 → 通过 6200 端口获得 root 访问权限
### 🔹 阶段 3:使用 Wazuh + Suricata 进行检测
- 🔍 **NIDS (Suricata):** 检测到 1,416 个网络事件
- 🖥️ **HIDS (Wazuh):** PAM 警报,sudo 提权,会话
- 📊 **SCA:** 配置评分 14% (279 项 CIS 检查)
- 🗺️ **MITRE ATT&CK 映射:** T1078, T1548.003
- 📜 **NIST 800-53 合规性:** AC.6, AC.7, AU.14, CM.1
### 🔹 阶段 4:修复 (ISO 27005)
| 优先级 | 发现 | ISO 27002 控制 | 处理方式 |
|-----------|----------|-------------------|-------------|
| 🔴 严重 | vsftpd 2.3.4 后门 | A.8.8 | **避免** |
| 🔴 严重 | SSH 默认凭证 | A.9.4.3 | **缓解** |
| 🟠 高危 | 过时的加密算法 | A.8.8 | **缓解** |
| 🟡 中危 | sudo 权限过大 | A.8.22 | **缓解** |
| 🟡 中危 | 缺少旧版 HIDS 代理 | A.8.8 | **缓解 (NIDS)** |
## 🎯 关键发现
### 1️⃣ vsftpd 2.3.4 后门 (CVE-2011-2523)
- **严重程度:** 🔴 严重
- **影响:** 无需认证即可远程获取 root 访问权限
- **利用方式:** 包含 `:)` 的用户名 → 在 6200 端口获取 shell
### 2️⃣ SSH 弱凭证
- **严重程度:** 🔴 严重
- **影响:** 使用 `msfadmin:msfadmin` 通过暴力破解获取访问权限
- **CWE:** 弱身份验证
### 3️⃣ 防火墙已禁用
- **严重程度:** 🟠 高危
- **影响:** 所有端口暴露无过滤
- **攻击面:** 最大
## 📊 检测结果
## 🚀 如何复现该实验室
```
# 克隆 repositorio
git clone https://github.com/sualba/auditoria-ciberseguridad-2026.git
cd auditoria-ciberseguridad-2026
# 启动虚拟机 (VirtualBox)
# - Kali Linux 2026.3 (192.168.1.57)
# - Metasploitable2 (192.168.1.56)
# - Wazuh Server + Suricata (192.168.1.58)
# 执行审计 scripts
chmod +x scripts/*.sh
./scripts/nmap_scan.sh
./scripts/hydra_attack.sh
# 使用 Metasploit 进行 exploit
msfconsole -r scripts/metasploit_exploit.rc
```
## 📚 文档与法规
- 📘 **ISO 27001/27002/27005** - 安全与风险管理
- 📗 **NIST SP 800-53** - 安全控制
- 📙 **NIST SP 800-131A** - 加密算法
- 📕 **MITRE ATT&CK** - 战术框架
- 📔 **CIS Benchmarks** - 系统强化
- 🔗 [CVE-2011-2523](https://nvd.nist.gov/vuln/detail/CVE-2011-2523)
- 🔗 [CWE-326](https://cwe.mitre.org/data/definitions/326.html)
## 🎓 掌握的技能
✅ 系统技术审计
✅ 道德渗透测试(侦察 + 漏洞利用)
✅ SIEM/IDS 配置 (Wazuh + Suricata)
✅ 事件取证分析
✅ 风险管理 (ISO 27005)
✅ 法规合规性 (GRC)
✅ 系统强化 (CIS Benchmarks)
✅ 专业技术文档编写
## 👩💻 关于作者
**Susana Alba Santamaría**
网络安全专家 · Blue Team · SOC · GRC
📧 sualba.dev@gmail.com
💼 [LinkedIn](https://linkedin.com/) · 🐙 [GitHub](https://github.com/)
🛠️ 自主工具:[AuditSym](https://github.com/) (审计管理 - OpenSource)
## 📄 许可证
本项目基于 [MIT](LICENSE) 许可证发布。






**Proyecto Final · Certificado de Profesionalidad MF0490_3**
*Autora: Susana Alba Santamaría · Julio 2026*
[📋 查看完整报告](#-fases-del-proyecto) · [🎯 查看发现](#-hallazgos-críticos) · [🛠️ 技术栈](#-stack-tecnológico)
## 📌 执行摘要
综合**审计、检测和修复**网络安全项目,展示了完整的安全生命周期:从识别漏洞到基于国际标准框架(**ISO 27001/27002/27005**, **NIST 800-53**, **MITRE ATT&CK**)进行风险处理。
## 🎯 项目目标
- ✅ 对 **Metasploitable2** 执行技术审计,识别出 3 个严重发现
- ✅ 模拟真实攻击:**SSH 暴力破解** (Hydra) + **vsftpd 漏洞利用** (Metasploit)
- ✅ 展示使用 **Wazuh SIEM + Suricata IDS** 的检测能力
- ✅ 根据 **ISO 27005** 对风险进行分类,并提出优先修复计划
- ✅ 验证合规性(**NIST 800-53**, **PCI DSS**, **GDPR**, **HIPAA**)
## 🛠️ 技术栈
| 类别 | 工具 | 版本 |
|-----------|-------------|---------|
| 🖥️ **攻击机** | Kali Linux | 2026.3 |
| 🎯 **靶机** | Metasploitable 2 | 2.0 (Ubuntu 8.04) |
| 🛡️ **SIEM** | Wazuh | 4.7+ |
| 🔍 **IDS** | Suricata | 6.0 |
| 🔎 **侦察** | Nmap | 7.99 |
| 💥 **暴力破解** | Hydra | 9.7 |
| 🚀 **漏洞利用** | Metasploit Framework | 6.4.135 |
| 📊 **Framework** | MITRE ATT&CK | - |
## 🏗️ 实验室架构
```
graph LR
A[Kali Linux192.168.1.57
Atacante] -->|Nmap/Hydra/Metasploit| B[Metasploitable2
192.168.1.56
Víctima] B -->|Logs/Eve.json| C[Wazuh + Suricata
192.168.1.58
SIEM/IDS] C -->|Alertas| D[Dashboard
MITRE/NIST/SCA] ``` ## 📋 项目阶段 ### 🔹 阶段 1:准备与侦察 - 使用 **Nmap** 扫描并识别易受攻击的服务 - 发现 **vsftpd 2.3.4** 后门漏洞 (CVE-2011-2523) - 识别带有弱凭证的 **OpenSSH 4.7p1** - 确认 **防火墙已禁用**
📸 查看 Nmap 扫描截图

| 指标 | 数值 |
|---------|-------|
| Suricata 事件 | **1,416** |
| Wazuh 警报 | **22 个严重警报** |
| SCA 评分 | **14% (39/279)** |
| 受影响的 NIST 控制 | **AC.6, AC.7, AU.14, CM.1** |
| 映射的 MITRE 技术 | **T1078, T1548.003** |
## 🔬 取证分析
每个警报都包含**完整的溯源追踪**:
- 包含所执行确切命令的 `full_log`
- 用户、终端和时间戳
- 自动映射至 **MITRE ATT&CK**
- 与 **PCI DSS, GDPR, HIPAA, NIST 800-53** 的关联
🔍 查看取证分析示例 (Rule ID 5402)

**⭐ 这个项目对你有帮助吗?给仓库点个 Star 吧 ⭐**
*本项目作为“专业认证 MF0490_3 - 信息安全 (2026)”的期末作业开发*
标签:CISA项目, CTI, Metaprompt, 入侵检测系统, 威胁模拟, 安全数据湖, 网络安全, 隐私保护