SUALBA/cybersecurity-audit-wazuh-suricata

GitHub: SUALBA/cybersecurity-audit-wazuh-suricata

一个综合性网络安全审计实验室项目,整合渗透测试、SIEM/IDS检测与基于ISO/NIST标准的风险修复流程。

Stars: 0 | Forks: 0

# 🔐 网络安全审计:Hydra, Wazuh & Suricata
![Ciberseguridad](https://img.shields.io/badge/Cybersecurity-Auditoría-red?style=for-the-badge&logo=shield) ![Wazuh](https://img.shields.io/badge/Wazuh-4.7+-orange?style=for-the-badge&logo=linux) ![Suricata](https://img.shields.io/badge/Suricata-6.0-blue?style=for-the-badge) ![ISO 27001](https://img.shields.io/badge/ISO-27001-green?style=for-the-badge) ![MITRE ATT&CK](https://img.shields.io/badge/MITRE-ATT%26CK-purple?style=for-the-badge) ![NIST 800-53](https://img.shields.io/badge/NIST-800--53-yellow?style=for-the-badge) **Proyecto Final · Certificado de Profesionalidad MF0490_3** *Autora: Susana Alba Santamaría · Julio 2026* [📋 查看完整报告](#-fases-del-proyecto) · [🎯 查看发现](#-hallazgos-críticos) · [🛠️ 技术栈](#-stack-tecnológico)
## 📌 执行摘要 综合**审计、检测和修复**网络安全项目,展示了完整的安全生命周期:从识别漏洞到基于国际标准框架(**ISO 27001/27002/27005**, **NIST 800-53**, **MITRE ATT&CK**)进行风险处理。 ## 🎯 项目目标 - ✅ 对 **Metasploitable2** 执行技术审计,识别出 3 个严重发现 - ✅ 模拟真实攻击:**SSH 暴力破解** (Hydra) + **vsftpd 漏洞利用** (Metasploit) - ✅ 展示使用 **Wazuh SIEM + Suricata IDS** 的检测能力 - ✅ 根据 **ISO 27005** 对风险进行分类,并提出优先修复计划 - ✅ 验证合规性(**NIST 800-53**, **PCI DSS**, **GDPR**, **HIPAA**) ## 🛠️ 技术栈 | 类别 | 工具 | 版本 | |-----------|-------------|---------| | 🖥️ **攻击机** | Kali Linux | 2026.3 | | 🎯 **靶机** | Metasploitable 2 | 2.0 (Ubuntu 8.04) | | 🛡️ **SIEM** | Wazuh | 4.7+ | | 🔍 **IDS** | Suricata | 6.0 | | 🔎 **侦察** | Nmap | 7.99 | | 💥 **暴力破解** | Hydra | 9.7 | | 🚀 **漏洞利用** | Metasploit Framework | 6.4.135 | | 📊 **Framework** | MITRE ATT&CK | - | ## 🏗️ 实验室架构 ``` graph LR A[Kali Linux
192.168.1.57
Atacante] -->|Nmap/Hydra/Metasploit| B[Metasploitable2
192.168.1.56
Víctima] B -->|Logs/Eve.json| C[Wazuh + Suricata
192.168.1.58
SIEM/IDS] C -->|Alertas| D[Dashboard
MITRE/NIST/SCA] ``` ## 📋 项目阶段 ### 🔹 阶段 1:准备与侦察 - 使用 **Nmap** 扫描并识别易受攻击的服务 - 发现 **vsftpd 2.3.4** 后门漏洞 (CVE-2011-2523) - 识别带有弱凭证的 **OpenSSH 4.7p1** - 确认 **防火墙已禁用**
📸 查看 Nmap 扫描截图 ![Nmap 扫描](https://raw.githubusercontent.com/SUALBA/cybersecurity-audit-wazuh-suricata/main/assets/screenshots/capt5.jpg)
### 🔹 阶段 2:攻击模拟 - 💥 **攻击 1:** 使用 Hydra 进行 SSH 暴力破解 → 凭证 `msfadmin:msfadmin` - 💥 **攻击 2:** 利用 vsftpd 后门 → 通过 6200 端口获得 root 访问权限 ### 🔹 阶段 3:使用 Wazuh + Suricata 进行检测 - 🔍 **NIDS (Suricata):** 检测到 1,416 个网络事件 - 🖥️ **HIDS (Wazuh):** PAM 警报,sudo 提权,会话 - 📊 **SCA:** 配置评分 14% (279 项 CIS 检查) - 🗺️ **MITRE ATT&CK 映射:** T1078, T1548.003 - 📜 **NIST 800-53 合规性:** AC.6, AC.7, AU.14, CM.1 ### 🔹 阶段 4:修复 (ISO 27005) | 优先级 | 发现 | ISO 27002 控制 | 处理方式 | |-----------|----------|-------------------|-------------| | 🔴 严重 | vsftpd 2.3.4 后门 | A.8.8 | **避免** | | 🔴 严重 | SSH 默认凭证 | A.9.4.3 | **缓解** | | 🟠 高危 | 过时的加密算法 | A.8.8 | **缓解** | | 🟡 中危 | sudo 权限过大 | A.8.22 | **缓解** | | 🟡 中危 | 缺少旧版 HIDS 代理 | A.8.8 | **缓解 (NIDS)** | ## 🎯 关键发现 ### 1️⃣ vsftpd 2.3.4 后门 (CVE-2011-2523) - **严重程度:** 🔴 严重 - **影响:** 无需认证即可远程获取 root 访问权限 - **利用方式:** 包含 `:)` 的用户名 → 在 6200 端口获取 shell ### 2️⃣ SSH 弱凭证 - **严重程度:** 🔴 严重 - **影响:** 使用 `msfadmin:msfadmin` 通过暴力破解获取访问权限 - **CWE:** 弱身份验证 ### 3️⃣ 防火墙已禁用 - **严重程度:** 🟠 高危 - **影响:** 所有端口暴露无过滤 - **攻击面:** 最大 ## 📊 检测结果
| 指标 | 数值 | |---------|-------| | Suricata 事件 | **1,416** | | Wazuh 警报 | **22 个严重警报** | | SCA 评分 | **14% (39/279)** | | 受影响的 NIST 控制 | **AC.6, AC.7, AU.14, CM.1** | | 映射的 MITRE 技术 | **T1078, T1548.003** |
## 🔬 取证分析 每个警报都包含**完整的溯源追踪**: - 包含所执行确切命令的 `full_log` - 用户、终端和时间戳 - 自动映射至 **MITRE ATT&CK** - 与 **PCI DSS, GDPR, HIPAA, NIST 800-53** 的关联
🔍 查看取证分析示例 (Rule ID 5402) ![取证分析](https://raw.githubusercontent.com/SUALBA/cybersecurity-audit-wazuh-suricata/main/assets/screenshots/capt17.jpg)
## 🚀 如何复现该实验室 ``` # 克隆 repositorio git clone https://github.com/sualba/auditoria-ciberseguridad-2026.git cd auditoria-ciberseguridad-2026 # 启动虚拟机 (VirtualBox) # - Kali Linux 2026.3 (192.168.1.57) # - Metasploitable2 (192.168.1.56) # - Wazuh Server + Suricata (192.168.1.58) # 执行审计 scripts chmod +x scripts/*.sh ./scripts/nmap_scan.sh ./scripts/hydra_attack.sh # 使用 Metasploit 进行 exploit msfconsole -r scripts/metasploit_exploit.rc ``` ## 📚 文档与法规 - 📘 **ISO 27001/27002/27005** - 安全与风险管理 - 📗 **NIST SP 800-53** - 安全控制 - 📙 **NIST SP 800-131A** - 加密算法 - 📕 **MITRE ATT&CK** - 战术框架 - 📔 **CIS Benchmarks** - 系统强化 - 🔗 [CVE-2011-2523](https://nvd.nist.gov/vuln/detail/CVE-2011-2523) - 🔗 [CWE-326](https://cwe.mitre.org/data/definitions/326.html) ## 🎓 掌握的技能 ✅ 系统技术审计 ✅ 道德渗透测试(侦察 + 漏洞利用) ✅ SIEM/IDS 配置 (Wazuh + Suricata) ✅ 事件取证分析 ✅ 风险管理 (ISO 27005) ✅ 法规合规性 (GRC) ✅ 系统强化 (CIS Benchmarks) ✅ 专业技术文档编写 ## 👩‍💻 关于作者 **Susana Alba Santamaría** 网络安全专家 · Blue Team · SOC · GRC 📧 sualba.dev@gmail.com 💼 [LinkedIn](https://linkedin.com/) · 🐙 [GitHub](https://github.com/) 🛠️ 自主工具:[AuditSym](https://github.com/) (审计管理 - OpenSource) ## 📄 许可证 本项目基于 [MIT](LICENSE) 许可证发布。
**⭐ 这个项目对你有帮助吗?给仓库点个 Star 吧 ⭐** *本项目作为“专业认证 MF0490_3 - 信息安全 (2026)”的期末作业开发*
标签:CISA项目, CTI, Metaprompt, 入侵检测系统, 威胁模拟, 安全数据湖, 网络安全, 隐私保护