SUALBA/auditoria-ciberseguridad-2026

GitHub: SUALBA/auditoria-ciberseguridad-2026

覆盖攻击模拟、SIEM/IDS 检测与 ISO 27005 风险修复全流程的网络安全审计实战项目。

Stars: 0 | Forks: 0

# 🔐 网络安全审计:Hydra、Wazuh 与 Suricata
![网络安全](https://img.shields.io/badge/Cybersecurity-Auditoría-red?style=for-the-badge&logo=shield) ![Wazuh](https://img.shields.io/badge/Wazuh-4.7+-orange?style=for-the-badge&logo=linux) ![Suricata](https://img.shields.io/badge/Suricata-6.0-blue?style=for-the-badge) ![ISO 27001](https://img.shields.io/badge/ISO-27001-green?style=for-the-badge) ![MITRE ATT&CK](https://img.shields.io/badge/MITRE-ATT%26CK-purple?style=for-the-badge) ![NIST 800-53](https://img.shields.io/badge/NIST-800--53-yellow?style=for-the-badge) **最终项目 · 职业认证 MF0490_3** *作者:Susana Alba Santamaría · 2026年7月* [📋 查看完整报告](#-fases-del-proyecto) · [🎯 查看发现](#-hallazgos-críticos) · [🛠️ 技术栈](#-stack-tecnológico)
## 📌 执行摘要 综合**审计、检测与修复**网络安全项目,展示了完整的安全生命周期:从漏洞识别到基于国际监管框架(**ISO 27001/27002/27005**、**NIST 800-53**、**MITRE ATT&CK**)的风险处理。 ## 🎯 项目目标 - ✅ 对 **Metasploitable2** 执行技术审计,识别出 3 个关键发现 - ✅ 模拟真实攻击:**SSH 暴力破解**(Hydra)+ **vsftpd 漏洞利用**(Metasploit) - ✅ 展示使用 **Wazuh SIEM + Suricata IDS** 的检测能力 - ✅ 根据 **ISO 27005** 对风险进行分类,并提出优先修复计划 - ✅ 验证合规性(**NIST 800-53**、**PCI DSS**、**GDPR**、**HIPAA**) ## 🛠️ 技术栈 | 类别 | 工具 | 版本 | |-----------|-------------|---------| | 🖥️ **攻击机** | Kali Linux | 2026.3 | | 🎯 **靶机** | Metasploitable 2 | 2.0 (Ubuntu 8.04) | | 🛡️ **SIEM** | Wazuh | 4.7+ | | 🔍 **IDS** | Suricata | 6.0 | | 🔎 **侦查** | Nmap | 7.99 | | 💥 **暴力破解** | Hydra | 9.7 | | 🚀 **漏洞利用** | Metasploit Framework | 6.4.135 | | 📊 **框架** | MITRE ATT&CK | - | ## 🏗️ 实验室架构 ``` graph LR A[Kali Linux
192.168.1.57
Atacante] -->|Nmap/Hydra/Metasploit| B[Metasploitable2
192.168.1.56
Víctima] B -->|Logs/Eve.json| C[Wazuh + Suricata
192.168.1.58
SIEM/IDS] C -->|Alertas| D[Dashboard
MITRE/NIST/SCA] ``` ## 📋 项目阶段 ### 🔹 阶段 1:准备与侦查 - 使用 **Nmap** 扫描,识别易受攻击的服务 - 检测到 **vsftpd 2.3.4**(后门 CVE-2011-2523) - 识别出带有弱凭证的 **OpenSSH 4.7p1** - 确认 **防火墙已禁用**
📸 查看 Nmap 扫描截图 ![Nmap Scan](https://static.pigsec.cn/wp-content/uploads/repos/cas/ff/ff611989460cb1d6cf03007f00899e6b7e8c0f0816378b16a535328eb6793333.jpg)
### 🔹 阶段 2:攻击模拟 - 💥 **攻击 1:** 使用 Hydra 尝试 SSH 暴力破解 → 算法不兼容(hmac-md5, hmac-sha1)。通过调整 SSH 客户端解决,并使用凭证 `msfadmin:msfadmin` 验证了访问权限 - 💥 **攻击 2:** 利用 vsftpd 后门 → 通过 Metasploit 经由端口 6200 获取 root 访问权限。 ### 🔹 阶段 3:使用 Wazuh + Suricata 进行检测 - 🔍 **NIDS (Suricata):** 检测到 1,416 个网络事件 - 🖥️ **HIDS (Wazuh):** PAM 警报、sudo 提权、会话 - 📊 **SCA:** 配置评分 14%(279 项 CIS 检查) - 🗺️ **MITRE ATT&CK 映射:** T1078, T1548.003 - 📜 **NIST 800-53 合规性:** AC.6, AC.7, AU.14, CM.1 ### 🔹 阶段 4:修复 (ISO 27005) | 优先级 | 发现 | ISO 27002 控制 | 处理方式 | |-----------|----------|-------------------|-------------| | 🔴 关键 | vsftpd 2.3.4 后门 | A.8.8 | **规避** | | 🔴 关键 | SSH 默认凭证 | A.9.4.3 | **缓解** | | 🟠 高 | 过时的加密算法 | A.8.8 | **缓解** | | 🟡 中 | sudo 权限过大 | A.8.22 | **缓解** | | 🟡 中 | 缺少旧版 HIDS 代理 | A.8.8 | **缓解 (NIDS)** | ## 🎯 关键发现 ### 1️⃣ vsftpd 2.3.4 后门 (CVE-2011-2523) - **严重性:** 🔴 关键 - **影响:** 未经身份验证的远程 root 访问 - **利用方式:** 使用 `:)` 的用户 → 端口 6200 上的 shell ### 2️⃣ SSH 弱凭证 - **严重性:** 🔴 关键 - **影响:** 通过 `msfadmin:msfadmin` 暴力破解获取访问权限 - **CWE:** 弱身份验证 ### 3️⃣ 防火墙已禁用 - **严重性:** 🟠 高 - **影响:** 所有端口暴露无过滤 - **攻击面:** 最大 ## 📊 检测结果
| 指标 | 数值 | |---------|-------| | Suricata 事件 | **1,416** | | Wazuh 警报 | **22 个关键** | | SCA 评分 | **14% (39/279)** | | 受损的 NIST 控制 | **AC.6, AC.7, AU.14, CM.1** | | 映射的 MITRE 技术 | **T1078, T1548.003** |
## 🔬 取证分析 每个警报都包含**完整的溯源**: - `full_log` 包含执行的确切命令 - 用户、终端和时间戳 - 自动映射到 **MITRE ATT&CK** - 与 **PCI DSS、GDPR、HIPAA、NIST 800-53** 的关联
🔍 查看取证分析示例 (Rule ID 5402) ![Forensic Analysis](https://raw.githubusercontent.com/SUALBA/auditoria-ciberseguridad-2026/main/assets/screenshots\37_wazuh_Forenseanonimizado.jpg)
## 🚀 如何复现该实验室 ``` # 克隆仓库 git clone https://github.com/sualba/auditoria-ciberseguridad-2026.git cd auditoria-ciberseguridad-2026 # 启动虚拟机 (VirtualBox) # - Kali Linux 2026.3 (192.168.1.57) # - Metasploitable2 (192.168.1.56) # - Wazuh Server + Suricata (192.168.1.58) # 执行审计脚本 chmod +x scripts/*.sh ./scripts/nmap_scan.sh ./scripts/hydra_attack.sh # 使用 Metasploit 进行漏洞利用 msfconsole -r scripts/metasploit_exploit.rc ``` ## 📚 文档与法规 - 📘 **ISO 27001/27002/27005** - 安全与风险管理 - 📗 **NIST SP 800-53** - 安全控制 - 📙 **NIST SP 800-131A** - 加密算法 - 📕 **MITRE ATT&CK** - 战术框架 - 📔 **CIS Benchmarks** - 系统加固 - 🔗 [CVE-2011-2523](https://nvd.nist.gov/vuln/detail/CVE-2011-2523) - 🔗 [CWE-326](https://cwe.mitre.org/data/definitions/326.html) ## 🎓 掌握的技能 ✅ 系统技术审计 ✅ 道德渗透测试(侦查 + 漏洞利用) ✅ SIEM/IDS 配置(Wazuh + Suricata) ✅ 事件取证分析 ✅ 风险管理 (ISO 27005) ✅ 法规合规性 (GRC) ✅ 系统加固 (CIS Benchmarks) ✅ 专业技术文档编写 ## 👩‍💻 关于作者 **Susana Alba Santamaría** 网络安全专家 · Blue Team · SOC · GRC 📧 sualba.dev@gmail.com 💼 [LinkedIn](https://linkedin.com/) · 🐙 [GitHub](https://github.com/) 🛠️ 自研工具:[AuditSym](https://github.com/)(审计管理 - OpenSource) ## 📄 许可证 本项目采用 [MIT](LICENSE) 许可证发布。
**⭐ 对你有帮助吗?给仓库点个 Star 吧(这将鼓励我分享更多类似的项目) ⭐** *本项目作为职业认证 MF0490_3 - 信息安全 (2026) 的期末作业开发*
标签:CTI, Metaprompt, XXE攻击, 合规与风险控制, 威胁模拟, 插件系统, 网络安全, 隐私保护