Red Team • Blue Team • Detecção • Análise de Incidente

Red Team vs Blue Team Ataque simulado, detecção real

Exercício prático cruzando ofensiva e defesa: exploração de vulnerabilidades conhecidas em ambiente controlado (Metasploitable2, OWASP Juice Shop) e análise da detecção correspondente no Wazuh, Suricata e Sysmon — incluindo o que foi detectado, o que não foi, e por quê.

Fluxo do exercício

Kali Linux — Red Team Metasploitable2 / Juice Shop — Alvo Suricata + Wazuh — Blue Team Windows Server + Sysmon — Telemetria

Navegue pelos cenários documentados.

Por que cruzar ataque e detecção no mesmo laboratório.

[INSERIR: 2-3 frases explicando o que você queria aprender com esse exercício especificamente — ex: entender a perspectiva do analista que recebe o alerta, sem saber de antemão o que foi feito; testar se as regras configuradas nos labs anteriores (Wazuh, Suricata) realmente capturam um ataque ponta a ponta, não só em teoria.]

Onde o ataque aconteceu e quem observou.

Atacante (Red Team)

Kali Linux — Metasploit Framework, navegador para payloads de aplicação web.

Alvos

Metasploitable2 (CVE-2007-2447) e OWASP Juice Shop (SQLi, XSS) — ambos em rede isolada de laboratório.

Blue Team

Wazuh SIEM/XDR + Suricata IDS/IPS, com correlação de eventos via eve.json. Windows Server 2025 com Sysmon para telemetria de processo.

[INSERIR: IPs de laboratório (não públicos), topologia de rede usada (mesma do home lab já documentado?), e se este exercício usou o mesmo pfSense/segmentação dos outros labs.]

CVE-2007-2447 — RCE via Samba usermap script.

Reconhecimento

[INSERIR: comando nmap usado e o que ele revelou sobre a versão vulnerável do Samba.]

[INSERIR PRINT — reconhecimento nmap]

Exploração

[INSERIR: módulo do Metasploit usado, payload configurado, e o resultado obtido (shell, nível de acesso).]

[INSERIR PRINT — exploit configurado]
[INSERIR PRINT — shell confirmado]

Detecção (Blue Team)

[INSERIR: o que o Wazuh/Suricata mostrou — nome da regra/alerta, timestamp, e se bateu com o horário real do ataque.]

[INSERIR PRINT — alerta no Blue Team]
[INSERIR PRINT — eve.json, opcional]

Análise

[INSERIR: sua nota de analista — o que esse alerta sozinho diria a alguém que não sabia que foi um exercício; o que você faria a seguir (isolar host, bloquear IP, etc).]

SQL Injection no login do OWASP Juice Shop.

Payload e execução

[INSERIR: payload exato usado no campo de login e o que ele explorou na query.]

[INSERIR PRINT — payload no formulário]
[INSERIR PRINT — bypass confirmado]

Detecção (Blue Team)

[INSERIR: regra do Suricata que classificou o payload como SQLi, e se o Wazuh correlacionou o mesmo evento via integração.]

[INSERIR PRINT — alerta Suricata]
[INSERIR PRINT — eve.json com payload]
[INSERIR PRINT — correlação no Wazuh]

Análise

[INSERIR: a regra pegou pela sintaxe SQL ou outro heurístico? Que tipo de tráfego legítimo poderia gerar falso positivo nessa mesma regra?]

Cross-Site Scripting (XSS) refletido.

Payload e execução

[INSERIR: campo vulnerável usado e o payload exato.]

[INSERIR PRINT — payload XSS]
[INSERIR PRINT — execução confirmada]

Detecção (Blue Team)

[INSERIR: o que apareceu (ou não) no Suricata/Wazuh para esse evento.]

[INSERIR PRINT — painel Blue Team]

Análise — por que XSS é mais difícil de detectar via IDS de rede

[INSERIR: sua explicação de por que uma assinatura de rede tem mais dificuldade em pegar XSS do que SQLi, e o que de fato detectaria isso na prática — CSP, WAF, sanitização client-side, log de aplicação. Documentar essa lacuna com entendimento é mais valioso do que fingir que tudo foi detectado.]

Sysmon e PowerShell logging no Windows Server.

Processo gerado

[INSERIR: o que foi executado no Windows Server (ex: comando remoto, PsExec) para gerar o evento observado.]

Detecção (Blue Team)

[INSERIR: Event ID do Sysmon (geralmente 1, criação de processo) ou 4688, e se o PowerShell Script Block Logging (4104) também capturou.]

[INSERIR PRINT — evento Sysmon/4688]
[INSERIR PRINT — PowerShell logging, opcional]
[INSERIR PRINT — correlação no Wazuh]

Análise

[INSERIR: o Event ID sozinho, sem linha de comando, seria suficiente para detectar isso? Por que o Sysmon agrega valor aqui em relação ao log nativo do Windows?]

Problemas reais encontrados durante o exercício.

[INSERIR ou REMOVER esta seção se não houve troubleshooting relevante. Formato sugerido por item: Problema → Causa provável → Comandos usados → Solução → Aprendizado.]

O que esse exercício realmente ensinou.

[INSERIR: 2-4 frases de síntese — não repetir o que já foi dito em cada cenário, e sim a visão geral. Ex: a diferença entre ter uma regra configurada e ver ela disparar com um ataque real; a diferença de visibilidade entre ataques de rede (SQLi, RCE) e ataques client-side (XSS).]

Como este exercício pode evoluir.

Cobrir a lacuna de XSS

[INSERIR ou ajustar: testar uma regra customizada no Suricata para padrões de XSS refletido, ou avaliar um WAF simples na frente do Juice Shop.]

Cadeia de ataque completa

[INSERIR ou ajustar: encadear os cenários — ex: RCE no Metasploitable2 como pivô para o Windows Server, observando a telemetria em cada salto.]

Este laboratório foi desenvolvido exclusivamente para fins educacionais, em ambiente local, controlado e autorizado. Nenhuma técnica deve ser reproduzida contra sistemas de terceiros sem autorização explícita. Endereços IP, hostnames e evidências exibidos pertencem a ambiente de laboratório.