Wazuh platforma i razine upozorenja
Wazuh je open-source sigurnosna platforma izgrađena na osnovi OSSEC-a. Kombinira funkcionalnosti SIEM-a (Security Information and Event Management), IDS-a (Intrusion Detection System) i SOAR-a (Security Orchestration, Automation, and Response).
Wazuh okruženje
- Web sučelje:
https://10.1.16.242 - Korisnik: admin / Pa??w0rd
- Ubuntu Server VM (WAZUH)
- Agenti na: DC10 i PC10
- Početna stranica → Security events
Razine upozorenja (Alert Levels)
- 0–3 — Informational
- 4–7 — Low
- 8–11 — Medium
- 12–15 — High
- 16 — Emergency
Simulacija napada i Rule ID-jevi
U labu se simulira napad pogađanjem lozinke (password guessing) na RDP servis DC10 putem Hydra alata.
Hydra napad
sed '57i\Pa$w0rd' /usr/share/seclists/Passwords/500-worst-passwords.txt > passlist.txt
hydra -t 1 -V -f -l administrator -P passlist.txt rdp://10.1.16.1 -t 1— jedan thread-V— verbose (prikaži svaki pokušaj)-f— zaustavi pri prvom uspjehu-l— korisničko ime-P— lista lozinki
Ključni Wazuh Rule ID-jevi
- Rule 60122 — neuspješna prijava (logon failure)
- Rule 60106 — uspješna prijava (logon success)
- Rule 92652 — uspješno pogođena lozinka (successful password guess)
- Rule 63103 — brisanje Windows event loga (anti-forensics)
Anti-forenzika i MITRE ATT&CK
Montiranje C$ dijeljenja
mount -o username=administrator //10.1.16.1/c$ /mnt/dc10-c - C$ = adminsko dijeljenje (skriveno, nije vidljivo standardnim korisnicima)
- Pristup cijelom C: disku DC10-a s KALI sustava
Anti-forenzika — brisanje logova
- Napadač briše Security event log na DC10
- Wazuh detektira brisanje → Rule ID 63103
- MITRE taktika: Defense Evasion
- Cilj: spriječiti forenzičku analizu i onemogućiti rekonstrukciju napada
IoC — Indicator of Compromise
- IoC = digitalni artefakt koji ukazuje na kompromitaciju sustava
- Primjeri: neobični logon eventi, brisanje logova, neočekivane mrežne veze
- Wazuh automatski analizira i bilježi IoC-ove
IR Detection faza
- IR Detection = bilježenje događaja + automatizirana analiza + automatizirana obavijest
- Nakon Detection → faza Analysis
- IR faze: Detection → Analysis → Containment → Eradication → Recovery → Lessons Learned
Incident Response — pregled faza
6 faza IR-a
- Detection — otkrivanje incidenta
- Analysis — analiza što se dogodilo
- Containment — ograničavanje štete
- Eradication — uklanjanje prijetnje
- Recovery — povratak u normalu
- Lessons Learned — učenje za budućnost
MITRE ATT&CK taktike
- T1550.002 — Pass the Hash (pogrešno prikazano za password guessing)
- Defense Evasion — taktika za brisanje logova
- MITRE ATT&CK = framework za klasifikaciju tehnika napada
- Wazuh je integriran s MITRE ATT&CK matricom
1. Koja tehnologija je temelj (osnova) Wazuh platforme?
2. Kojoj razini upozorenja pripada alert level 10 u Wazuhu?
3. Na koji URL se pristupa Wazuh web sučelju u labu?
4. Koji Wazuh Rule ID označava neuspješnu prijavu (logon failure)?
5. Koji alat se koristi za napad pogađanjem lozinke na RDP servis?
hydra -t 1 -V -f -l administrator -P passlist.txt rdp://10.1.16.1 — napada RDP servis s listom lozinki.6. Koji je točan opis MITRE ATT&CK tehnike T1550.002?
7. Što radi sed naredba sed '57i\Pa$w0rd' datoteka.txt > passlist.txt?
57i\tekst u sed-u znači "insert" — umetni "tekst" kao novi redak ISPRED retka 57. Time dodajemo lozinku Pa$w0rd na 57. poziciju liste lozinki.8. Koji Wazuh Rule ID detektira brisanje Windows event loga?
9. U kojoj MITRE ATT&CK taktici spada brisanje event logova?
10. Kojom naredbom montiramo adminsko C$ dijeljenje DC10 sustava na KALI?
mount -o username=administrator //10.1.16.1/c$ /mnt/dc10-c montira Windows adminsko dijeljenje C$ na Linux mount točku. C$ = skriveno adminsko dijeljenje cijelog C: pogona.11. Što je IoC (Indicator of Compromise)?
12. Koja faza Incident Responsa slijedi nakon Detection?
13. Što uključuje IR Detection faza (automatizirana detekcija)?
14. Na kojim sustavima u labu su instalirani Wazuh agenti?