SUALBA/auditoria-ciberseguridad-2026
GitHub: SUALBA/auditoria-ciberseguridad-2026
覆盖攻击模拟、SIEM/IDS 检测与 ISO 27005 风险修复全流程的网络安全审计实战项目。
Stars: 0 | Forks: 0
# 🔐 网络安全审计:Hydra、Wazuh 与 Suricata
192.168.1.57
Atacante] -->|Nmap/Hydra/Metasploit| B[Metasploitable2
192.168.1.56
Víctima] B -->|Logs/Eve.json| C[Wazuh + Suricata
192.168.1.58
SIEM/IDS] C -->|Alertas| D[Dashboard
MITRE/NIST/SCA] ``` ## 📋 项目阶段 ### 🔹 阶段 1:准备与侦查 - 使用 **Nmap** 扫描,识别易受攻击的服务 - 检测到 **vsftpd 2.3.4**(后门 CVE-2011-2523) - 识别出带有弱凭证的 **OpenSSH 4.7p1** - 确认 **防火墙已禁用**
### 🔹 阶段 2:攻击模拟
- 💥 **攻击 1:** 使用 Hydra 尝试 SSH 暴力破解 → 算法不兼容(hmac-md5, hmac-sha1)。通过调整 SSH 客户端解决,并使用凭证 `msfadmin:msfadmin` 验证了访问权限
- 💥 **攻击 2:** 利用 vsftpd 后门 → 通过 Metasploit 经由端口 6200 获取 root 访问权限。
### 🔹 阶段 3:使用 Wazuh + Suricata 进行检测
- 🔍 **NIDS (Suricata):** 检测到 1,416 个网络事件
- 🖥️ **HIDS (Wazuh):** PAM 警报、sudo 提权、会话
- 📊 **SCA:** 配置评分 14%(279 项 CIS 检查)
- 🗺️ **MITRE ATT&CK 映射:** T1078, T1548.003
- 📜 **NIST 800-53 合规性:** AC.6, AC.7, AU.14, CM.1
### 🔹 阶段 4:修复 (ISO 27005)
| 优先级 | 发现 | ISO 27002 控制 | 处理方式 |
|-----------|----------|-------------------|-------------|
| 🔴 关键 | vsftpd 2.3.4 后门 | A.8.8 | **规避** |
| 🔴 关键 | SSH 默认凭证 | A.9.4.3 | **缓解** |
| 🟠 高 | 过时的加密算法 | A.8.8 | **缓解** |
| 🟡 中 | sudo 权限过大 | A.8.22 | **缓解** |
| 🟡 中 | 缺少旧版 HIDS 代理 | A.8.8 | **缓解 (NIDS)** |
## 🎯 关键发现
### 1️⃣ vsftpd 2.3.4 后门 (CVE-2011-2523)
- **严重性:** 🔴 关键
- **影响:** 未经身份验证的远程 root 访问
- **利用方式:** 使用 `:)` 的用户 → 端口 6200 上的 shell
### 2️⃣ SSH 弱凭证
- **严重性:** 🔴 关键
- **影响:** 通过 `msfadmin:msfadmin` 暴力破解获取访问权限
- **CWE:** 弱身份验证
### 3️⃣ 防火墙已禁用
- **严重性:** 🟠 高
- **影响:** 所有端口暴露无过滤
- **攻击面:** 最大
## 📊 检测结果
## 🚀 如何复现该实验室
```
# 克隆仓库
git clone https://github.com/sualba/auditoria-ciberseguridad-2026.git
cd auditoria-ciberseguridad-2026
# 启动虚拟机 (VirtualBox)
# - Kali Linux 2026.3 (192.168.1.57)
# - Metasploitable2 (192.168.1.56)
# - Wazuh Server + Suricata (192.168.1.58)
# 执行审计脚本
chmod +x scripts/*.sh
./scripts/nmap_scan.sh
./scripts/hydra_attack.sh
# 使用 Metasploit 进行漏洞利用
msfconsole -r scripts/metasploit_exploit.rc
```
## 📚 文档与法规
- 📘 **ISO 27001/27002/27005** - 安全与风险管理
- 📗 **NIST SP 800-53** - 安全控制
- 📙 **NIST SP 800-131A** - 加密算法
- 📕 **MITRE ATT&CK** - 战术框架
- 📔 **CIS Benchmarks** - 系统加固
- 🔗 [CVE-2011-2523](https://nvd.nist.gov/vuln/detail/CVE-2011-2523)
- 🔗 [CWE-326](https://cwe.mitre.org/data/definitions/326.html)
## 🎓 掌握的技能
✅ 系统技术审计
✅ 道德渗透测试(侦查 + 漏洞利用)
✅ SIEM/IDS 配置(Wazuh + Suricata)
✅ 事件取证分析
✅ 风险管理 (ISO 27005)
✅ 法规合规性 (GRC)
✅ 系统加固 (CIS Benchmarks)
✅ 专业技术文档编写
## 👩💻 关于作者
**Susana Alba Santamaría**
网络安全专家 · Blue Team · SOC · GRC
📧 sualba.dev@gmail.com
💼 [LinkedIn](https://linkedin.com/) · 🐙 [GitHub](https://github.com/)
🛠️ 自研工具:[AuditSym](https://github.com/)(审计管理 - OpenSource)
## 📄 许可证
本项目采用 [MIT](LICENSE) 许可证发布。






**最终项目 · 职业认证 MF0490_3**
*作者:Susana Alba Santamaría · 2026年7月*
[📋 查看完整报告](#-fases-del-proyecto) · [🎯 查看发现](#-hallazgos-críticos) · [🛠️ 技术栈](#-stack-tecnológico)
## 📌 执行摘要
综合**审计、检测与修复**网络安全项目,展示了完整的安全生命周期:从漏洞识别到基于国际监管框架(**ISO 27001/27002/27005**、**NIST 800-53**、**MITRE ATT&CK**)的风险处理。
## 🎯 项目目标
- ✅ 对 **Metasploitable2** 执行技术审计,识别出 3 个关键发现
- ✅ 模拟真实攻击:**SSH 暴力破解**(Hydra)+ **vsftpd 漏洞利用**(Metasploit)
- ✅ 展示使用 **Wazuh SIEM + Suricata IDS** 的检测能力
- ✅ 根据 **ISO 27005** 对风险进行分类,并提出优先修复计划
- ✅ 验证合规性(**NIST 800-53**、**PCI DSS**、**GDPR**、**HIPAA**)
## 🛠️ 技术栈
| 类别 | 工具 | 版本 |
|-----------|-------------|---------|
| 🖥️ **攻击机** | Kali Linux | 2026.3 |
| 🎯 **靶机** | Metasploitable 2 | 2.0 (Ubuntu 8.04) |
| 🛡️ **SIEM** | Wazuh | 4.7+ |
| 🔍 **IDS** | Suricata | 6.0 |
| 🔎 **侦查** | Nmap | 7.99 |
| 💥 **暴力破解** | Hydra | 9.7 |
| 🚀 **漏洞利用** | Metasploit Framework | 6.4.135 |
| 📊 **框架** | MITRE ATT&CK | - |
## 🏗️ 实验室架构
```
graph LR
A[Kali Linux192.168.1.57
Atacante] -->|Nmap/Hydra/Metasploit| B[Metasploitable2
192.168.1.56
Víctima] B -->|Logs/Eve.json| C[Wazuh + Suricata
192.168.1.58
SIEM/IDS] C -->|Alertas| D[Dashboard
MITRE/NIST/SCA] ``` ## 📋 项目阶段 ### 🔹 阶段 1:准备与侦查 - 使用 **Nmap** 扫描,识别易受攻击的服务 - 检测到 **vsftpd 2.3.4**(后门 CVE-2011-2523) - 识别出带有弱凭证的 **OpenSSH 4.7p1** - 确认 **防火墙已禁用**
📸 查看 Nmap 扫描截图

| 指标 | 数值 |
|---------|-------|
| Suricata 事件 | **1,416** |
| Wazuh 警报 | **22 个关键** |
| SCA 评分 | **14% (39/279)** |
| 受损的 NIST 控制 | **AC.6, AC.7, AU.14, CM.1** |
| 映射的 MITRE 技术 | **T1078, T1548.003** |
## 🔬 取证分析
每个警报都包含**完整的溯源**:
- `full_log` 包含执行的确切命令
- 用户、终端和时间戳
- 自动映射到 **MITRE ATT&CK**
- 与 **PCI DSS、GDPR、HIPAA、NIST 800-53** 的关联
🔍 查看取证分析示例 (Rule ID 5402)

**⭐ 对你有帮助吗?给仓库点个 Star 吧(这将鼓励我分享更多类似的项目) ⭐**
*本项目作为职业认证 MF0490_3 - 信息安全 (2026) 的期末作业开发*
标签:CTI, Metaprompt, XXE攻击, 合规与风险控制, 威胁模拟, 插件系统, 网络安全, 隐私保护