Share
## https://sploitus.com/exploit?id=500C71C1-81B3-56F4-B19B-1525F11832F1
# 🔐 Auditoría de Ciberseguridad: Hydra, Wazuh & Suricata
> ⚠️ **AVISO LEGAL**
> Este proyecto y sus scripts están diseñados EXCLUSIVAMENTE para entornos de laboratorio controlados y de propiedad del usuario.
> El uso no autorizado de estas herramientas contra sistemas de terceros constituye un delito según el **artículo 197 bis del Código Penal español** (acceso ilegal a sistemas informáticos).
> **El autor no se responsabiliza del uso indebido de este material.**
> "Las direcciones IP utilizadas en este proyecto corresponden a un entorno de laboratorio aislado en VirtualBox (redes privadas 192.168.x.x). Ninguna de estas IPs es pública ni accesible desde Internet."






**Proyecto Final · Certificado de Profesionalidad MF0490_3**
*Autora: Susana Alba Santamaría · Julio 2026*
[📋 Ver Informe Completo](#-fases-del-proyecto) · [🎯 Ver Hallazgos](#-hallazgos-críticos) · [🛠️ Stack Técnico](#-stack-tecnológico)
---
## 📌 Resumen Ejecutivo
Proyecto integral de **auditoría, detección y remediación** de ciberseguridad que demuestra el ciclo completo de seguridad: desde la identificación de vulnerabilidades hasta el tratamiento del riesgo bajo marcos normativos internacionales (**ISO 27001/27002/27005**, **NIST 800-53**, **MITRE ATT&CK**).
> 💡 **Diferenciador:** Implementación de una arquitectura SIEM+IDS con **Wazuh + Suricata**, mapeo automático a controles normativos y análisis forense detallado.
---
## 🎯 Objetivos del Proyecto
- ✅ Ejecutar auditoría técnica sobre **Metasploitable2** identificando 3 hallazgos críticos
- ✅ Simular ataques reales: **fuerza bruta SSH** (Hydra) + **explotación vsftpd** (Metasploit)
- ✅ Demostrar capacidad de detección con **Wazuh SIEM + Suricata IDS**
- ✅ Clasificar riesgos bajo **ISO 27005** y proponer plan de remediación priorizado
- ✅ Validar cumplimiento normativo (**NIST 800-53**, **PCI DSS**, **GDPR**, **HIPAA**)
---
## 🛠️ Stack Tecnológico
| Categoría | Herramienta | Versión |
|-----------|-------------|---------|
| 🖥️ **Atacante** | Kali Linux | 2026.3 |
| 🎯 **Víctima** | Metasploitable 2 | 2.0 (Ubuntu 8.04) |
| 🛡️ **SIEM** | Wazuh | 4.7+ |
| 🔍 **IDS** | Suricata | 6.0 |
| 🔎 **Reconocimiento** | Nmap | 7.99 |
| 💥 **Fuerza Bruta** | Hydra | 9.7 |
| 🚀 **Explotación** | Metasploit Framework | 6.4.135 |
| 📊 **Framework** | MITRE ATT&CK | - |
---
## 🏗️ Arquitectura del Laboratorio
```mermaid
graph LR
A[Kali Linux192.168.1.57Atacante] -->|Nmap/Hydra/Metasploit| B[Metasploitable2192.168.1.56Víctima]
B -->|Logs/Eve.json| C[Wazuh + Suricata192.168.1.58SIEM/IDS]
C -->|Alertas| D[DashboardMITRE/NIST/SCA]
```
> 🔌 Red aislada con adaptador puente (Bridge) en VirtualBox · Cumplimiento artículo 197 bis Codigo Penal español
---
## 📋 Fases del Proyecto
### 🔹 Fase 1: Preparación y Reconocimiento
- Escaneo con **Nmap** identificando servicios vulnerables
- Detección de **vsftpd 2.3.4** (backdoor CVE-2011-2523)
- Identificación de **OpenSSH 4.7p1** con credenciales débiles
- Confirmación de **firewall desactivado**
📸 Ver captura del escaneo Nmap

### 🔹 Fase 2: Simulación de Ataques
- 💥 **Ataque 1:** Intento de fuerza bruta SSH con Hydra → incompatibilidad de algoritmos (hmac-md5, hmac-sha1). Se resolvió mediante adaptación del cliente SSH y se verificó el acceso con credenciales `msfadmin:msfadmin`
- 💥 **Ataque 2:** Explotación backdoor vsftpd → acceso root vía puerto 6200 con Metasploit.
> ⚠️ **Incidencia técnica resuelta:** Adaptación de algoritmos criptográficos legacy (hmac-md5, hmac-sha1) para compatibilidad entre Kali moderno y Ubuntu 8.04.
### 🔹 Fase 3: Detección con Wazuh + Suricata
- 🔍 **NIDS (Suricata):** 1,416 eventos de red detectados
- 🖥️ **HIDS (Wazuh):** Alertas PAM, escaladas sudo, sesiones
- 📊 **SCA:** Score de configuración 14% (279 checks CIS)
- 🗺️ **Mapeo MITRE ATT&CK:** T1078, T1548.003
- 📜 **Cumplimiento NIST 800-53:** AC.6, AC.7, AU.14, CM.1
### 🔹 Fase 4: Remediación (ISO 27005)
| Prioridad | Hallazgo | Control ISO 27002 | Tratamiento |
|-----------|----------|-------------------|-------------|
| 🔴 Crítica | Backdoor vsftpd 2.3.4 | A.8.8 | **Evitar** |
| 🔴 Crítica | Credenciales SSH por defecto | A.9.4.3 | **Mitigar** |
| 🟠 Alta | Algoritmos cripto obsoletos | A.8.8 | **Mitigar** |
| 🟡 Media | Exceso privilegios sudo | A.8.22 | **Mitigar** |
| 🟡 Media | Falta agente HIDS legacy | A.8.8 | **Mitigar (NIDS)** |
---
## 🎯 Hallazgos Críticos
### 1️⃣ Backdoor vsftpd 2.3.4 (CVE-2011-2523)
- **Criticidad:** 🔴 CRÍTICA
- **Impacto:** Acceso root remoto sin autenticación
- **Explotación:** Usuario con `:)` → shell en puerto 6200
### 2️⃣ Credenciales débiles SSH
- **Criticidad:** 🔴 CRÍTICA
- **Impacto:** Acceso vía fuerza bruta con `msfadmin:msfadmin`
- **CWE:** Weak authentication
### 3️⃣ Firewall desactivado
- **Criticidad:** 🟠 ALTA
- **Impacto:** Todos los puertos expuestos sin filtrado
- **Superficie de ataque:** Máxima
---
## 📊 Resultados de Detección
| Métrica | Valor |
|---------|-------|
| Eventos Suricata | **1,416** |
| Alertas Wazuh | **22 críticas** |
| Score SCA | **14% (39/279)** |
| Controles NIST comprometidos | **AC.6, AC.7, AU.14, CM.1** |
| Técnicas MITRE mapeadas | **T1078, T1548.003** |
---
## 🔬 Análisis Forense
Cada alerta incluye **trazabilidad completa**:
- `full_log` con comando exacto ejecutado
- Usuario, terminal y timestamp
- Mapeo automático a **MITRE ATT&CK**
- Correlación con **PCI DSS, GDPR, HIPAA, NIST 800-53**
🔍 Ver ejemplo de análisis forense (Rule ID 5402)

---
## 🚀 Cómo reproducir el laboratorio
```bash
# 1. Clonar repositorio
git clone https://github.com/sualba/auditoria-ciberseguridad-2026.git
cd auditoria-ciberseguridad-2026
# 2. Levantar máquinas virtuales (VirtualBox)
# - Kali Linux 2026.3 (192.168.1.57)
# - Metasploitable2 (192.168.1.56)
# - Wazuh Server + Suricata (192.168.1.58)
# 3. Ejecutar scripts de auditoría
chmod +x scripts/*.sh
./scripts/nmap_scan.sh
./scripts/hydra_attack.sh
# 4. Explotar con Metasploit
msfconsole -r scripts/metasploit_exploit.rc
```
> ⚠️ **AVISO LEGAL:** Este laboratorio debe ejecutarse ÚNICAMENTE en entornos controlados y aislados. El uso no autorizado constituye delito según el artículo 197 bis del Código Penal español.
---
## 📚 Documentación y Normativa
- 📘 **ISO 27001/27002/27005** - Gestión de seguridad y riesgos
- 📗 **NIST SP 800-53** - Controles de seguridad
- 📙 **NIST SP 800-131A** - Algoritmos criptográficos
- 📕 **MITRE ATT&CK** - Framework de tácticas
- 📔 **CIS Benchmarks** - Hardening de sistemas
- 🔗 [CVE-2011-2523](https://nvd.nist.gov/vuln/detail/CVE-2011-2523)
- 🔗 [CWE-326](https://cwe.mitre.org/data/definitions/326.html)
---
## 🎓 Competencias Desarrolladas
✅ Auditoría técnica de sistemas
✅ Pentesting ético (reconocimiento + explotación)
✅ Configuración SIEM/IDS (Wazuh + Suricata)
✅ Análisis forense de incidentes
✅ Gestión de riesgos (ISO 27005)
✅ Cumplimiento normativo (GRC)
✅ Hardening de sistemas (CIS Benchmarks)
✅ Documentación técnica profesional
---
## 👩💻 Sobre la Autora
**Susana Alba Santamaría**
Especialista en Ciberseguridad · Blue Team · SOC · GRC
📧 sualba.dev@gmail.com
💼 [LinkedIn](https://linkedin.com/) · 🐙 [GitHub](https://github.com/)
🛠️ Herramienta propia: [AuditSym](https://github.com/) (gestión de auditorías - OpenSource)
---
## 📄 Licencia
Este proyecto se distribuye bajo licencia [MIT](LICENSE).
---
**⭐ ¿Te ha sido útil? Dale una estrella al repositorio (eso me anima a compartir más proyectos como este) ⭐**
*Proyecto desarrollado como Trabajo Final del Certificado de Profesionalidad MF0490_3 - Seguridad Informática (2026)*