Atacante (Red Team)
Kali Linux — Metasploit Framework, navegador para payloads de aplicação web.
Red Team • Blue Team • Detecção • Análise de Incidente
Exercício prático cruzando ofensiva e defesa: exploração de vulnerabilidades conhecidas em ambiente controlado (Metasploitable2, OWASP Juice Shop) e análise da detecção correspondente no Wazuh, Suricata e Sysmon — incluindo o que foi detectado, o que não foi, e por quê.
Topologia
NESTA PÁGINA
OBJETIVO
[INSERIR: 2-3 frases explicando o que você queria aprender com esse exercício especificamente — ex: entender a perspectiva do analista que recebe o alerta, sem saber de antemão o que foi feito; testar se as regras configuradas nos labs anteriores (Wazuh, Suricata) realmente capturam um ataque ponta a ponta, não só em teoria.]
AMBIENTE TÉCNICO
Kali Linux — Metasploit Framework, navegador para payloads de aplicação web.
Metasploitable2 (CVE-2007-2447) e OWASP Juice Shop (SQLi, XSS) — ambos em rede isolada de laboratório.
Wazuh SIEM/XDR + Suricata IDS/IPS, com correlação de eventos via eve.json. Windows Server 2025 com Sysmon para telemetria de processo.
[INSERIR: IPs de laboratório (não públicos), topologia de rede usada (mesma do home lab já documentado?), e se este exercício usou o mesmo pfSense/segmentação dos outros labs.]
CENÁRIO 01 — EXPLORAÇÃO
[INSERIR: comando nmap usado e o que ele revelou sobre a versão vulnerável do Samba.]
[INSERIR: módulo do Metasploit usado, payload configurado, e o resultado obtido (shell, nível de acesso).]
[INSERIR: o que o Wazuh/Suricata mostrou — nome da regra/alerta, timestamp, e se bateu com o horário real do ataque.]
[INSERIR: sua nota de analista — o que esse alerta sozinho diria a alguém que não sabia que foi um exercício; o que você faria a seguir (isolar host, bloquear IP, etc).]
CENÁRIO 02 — EXPLORAÇÃO
[INSERIR: payload exato usado no campo de login e o que ele explorou na query.]
[INSERIR: regra do Suricata que classificou o payload como SQLi, e se o Wazuh correlacionou o mesmo evento via integração.]
[INSERIR: a regra pegou pela sintaxe SQL ou outro heurístico? Que tipo de tráfego legítimo poderia gerar falso positivo nessa mesma regra?]
CENÁRIO 03 — EXPLORAÇÃO
[INSERIR: campo vulnerável usado e o payload exato.]
[INSERIR: o que apareceu (ou não) no Suricata/Wazuh para esse evento.]
[INSERIR: sua explicação de por que uma assinatura de rede tem mais dificuldade em pegar XSS do que SQLi, e o que de fato detectaria isso na prática — CSP, WAF, sanitização client-side, log de aplicação. Documentar essa lacuna com entendimento é mais valioso do que fingir que tudo foi detectado.]
CENÁRIO 04 — TELEMETRIA
[INSERIR: o que foi executado no Windows Server (ex: comando remoto, PsExec) para gerar o evento observado.]
[INSERIR: Event ID do Sysmon (geralmente 1, criação de processo) ou 4688, e se o PowerShell Script Block Logging (4104) também capturou.]
[INSERIR: o Event ID sozinho, sem linha de comando, seria suficiente para detectar isso? Por que o Sysmon agrega valor aqui em relação ao log nativo do Windows?]
TROUBLESHOOTING
[INSERIR ou REMOVER esta seção se não houve troubleshooting relevante. Formato sugerido por item: Problema → Causa provável → Comandos usados → Solução → Aprendizado.]
PRINCIPAIS APRENDIZADOS
[INSERIR: 2-4 frases de síntese — não repetir o que já foi dito em cada cenário, e sim a visão geral. Ex: a diferença entre ter uma regra configurada e ver ela disparar com um ataque real; a diferença de visibilidade entre ataques de rede (SQLi, RCE) e ataques client-side (XSS).]
PRÓXIMOS PASSOS
[INSERIR ou ajustar: testar uma regra customizada no Suricata para padrões de XSS refletido, ou avaliar um WAF simples na frente do Juice Shop.]
[INSERIR ou ajustar: encadear os cenários — ex: RCE no Metasploitable2 como pivô para o Windows Server, observando a telemetria em cada salto.]
Este laboratório foi desenvolvido exclusivamente para fins educacionais, em ambiente local, controlado e autorizado. Nenhuma técnica deve ser reproduzida contra sistemas de terceiros sem autorização explícita. Endereços IP, hostnames e evidências exibidos pertencem a ambiente de laboratório.