Share
## https://sploitus.com/exploit?id=500C71C1-81B3-56F4-B19B-1525F11832F1
# 🔐 Auditoría de Ciberseguridad: Hydra, Wazuh & Suricata

> ⚠️ **AVISO LEGAL**  
> Este proyecto y sus scripts están diseñados EXCLUSIVAMENTE para entornos de laboratorio controlados y de propiedad del usuario.  
> El uso no autorizado de estas herramientas contra sistemas de terceros constituye un delito según el **artículo 197 bis del Código Penal español** (acceso ilegal a sistemas informáticos).  
> **El autor no se responsabiliza del uso indebido de este material.** 
> "Las direcciones IP utilizadas en este proyecto corresponden a un entorno de laboratorio aislado en VirtualBox (redes privadas 192.168.x.x). Ninguna de estas IPs es pública ni accesible desde Internet."



![Ciberseguridad](https://img.shields.io/badge/Cybersecurity-Auditoría-red?style=for-the-badge&logo=shield)
![Wazuh](https://img.shields.io/badge/Wazuh-4.7+-orange?style=for-the-badge&logo=linux)
![Suricata](https://img.shields.io/badge/Suricata-6.0-blue?style=for-the-badge)
![ISO 27001](https://img.shields.io/badge/ISO-27001-green?style=for-the-badge)
![MITRE ATT&CK](https://img.shields.io/badge/MITRE-ATT%26CK-purple?style=for-the-badge)
![NIST 800-53](https://img.shields.io/badge/NIST-800--53-yellow?style=for-the-badge)

**Proyecto Final · Certificado de Profesionalidad MF0490_3**  
*Autora: Susana Alba Santamaría · Julio 2026*

[📋 Ver Informe Completo](#-fases-del-proyecto) · [🎯 Ver Hallazgos](#-hallazgos-críticos) · [🛠️ Stack Técnico](#-stack-tecnológico)



---

## 📌 Resumen Ejecutivo

Proyecto integral de **auditoría, detección y remediación** de ciberseguridad que demuestra el ciclo completo de seguridad: desde la identificación de vulnerabilidades hasta el tratamiento del riesgo bajo marcos normativos internacionales (**ISO 27001/27002/27005**, **NIST 800-53**, **MITRE ATT&CK**).

> 💡 **Diferenciador:** Implementación de una arquitectura SIEM+IDS con **Wazuh + Suricata**, mapeo automático a controles normativos y análisis forense detallado.

---

## 🎯 Objetivos del Proyecto

- ✅ Ejecutar auditoría técnica sobre **Metasploitable2** identificando 3 hallazgos críticos
- ✅ Simular ataques reales: **fuerza bruta SSH** (Hydra) + **explotación vsftpd** (Metasploit)
- ✅ Demostrar capacidad de detección con **Wazuh SIEM + Suricata IDS**
- ✅ Clasificar riesgos bajo **ISO 27005** y proponer plan de remediación priorizado
- ✅ Validar cumplimiento normativo (**NIST 800-53**, **PCI DSS**, **GDPR**, **HIPAA**)

---

## 🛠️ Stack Tecnológico

| Categoría | Herramienta | Versión |
|-----------|-------------|---------|
| 🖥️ **Atacante** | Kali Linux | 2026.3 |
| 🎯 **Víctima** | Metasploitable 2 | 2.0 (Ubuntu 8.04) |
| 🛡️ **SIEM** | Wazuh | 4.7+ |
| 🔍 **IDS** | Suricata | 6.0 |
| 🔎 **Reconocimiento** | Nmap | 7.99 |
| 💥 **Fuerza Bruta** | Hydra | 9.7 |
| 🚀 **Explotación** | Metasploit Framework | 6.4.135 |
| 📊 **Framework** | MITRE ATT&CK | - |

---

## 🏗️ Arquitectura del Laboratorio

```mermaid
graph LR
    A[Kali Linux192.168.1.57Atacante] -->|Nmap/Hydra/Metasploit| B[Metasploitable2192.168.1.56Víctima]
    B -->|Logs/Eve.json| C[Wazuh + Suricata192.168.1.58SIEM/IDS]
    C -->|Alertas| D[DashboardMITRE/NIST/SCA]
```

> 🔌 Red aislada con adaptador puente (Bridge) en VirtualBox · Cumplimiento artículo 197 bis  Codigo Penal español

---

## 📋 Fases del Proyecto

### 🔹 Fase 1: Preparación y Reconocimiento
- Escaneo con **Nmap** identificando servicios vulnerables
- Detección de **vsftpd 2.3.4** (backdoor CVE-2011-2523)
- Identificación de **OpenSSH 4.7p1** con credenciales débiles
- Confirmación de **firewall desactivado**


📸 Ver captura del escaneo Nmap

![Nmap Scan](assets/screenshots/11_NmapaMetasploit.jpg)


### 🔹 Fase 2: Simulación de Ataques
- 💥 **Ataque 1:** Intento de fuerza bruta SSH con Hydra → incompatibilidad de algoritmos (hmac-md5, hmac-sha1). Se resolvió mediante adaptación del cliente SSH y se verificó el acceso con credenciales `msfadmin:msfadmin`
- 💥 **Ataque 2:** Explotación backdoor vsftpd →  acceso root vía puerto 6200 con Metasploit.

> ⚠️ **Incidencia técnica resuelta:** Adaptación de algoritmos criptográficos legacy (hmac-md5, hmac-sha1) para compatibilidad entre Kali moderno y Ubuntu 8.04.

### 🔹 Fase 3: Detección con Wazuh + Suricata
- 🔍 **NIDS (Suricata):** 1,416 eventos de red detectados
- 🖥️ **HIDS (Wazuh):** Alertas PAM, escaladas sudo, sesiones
- 📊 **SCA:** Score de configuración 14% (279 checks CIS)
- 🗺️ **Mapeo MITRE ATT&CK:** T1078, T1548.003
- 📜 **Cumplimiento NIST 800-53:** AC.6, AC.7, AU.14, CM.1

### 🔹 Fase 4: Remediación (ISO 27005)

| Prioridad | Hallazgo | Control ISO 27002 | Tratamiento |
|-----------|----------|-------------------|-------------|
| 🔴 Crítica | Backdoor vsftpd 2.3.4 | A.8.8 | **Evitar** |
| 🔴 Crítica | Credenciales SSH por defecto | A.9.4.3 | **Mitigar** |
| 🟠 Alta | Algoritmos cripto obsoletos | A.8.8 | **Mitigar** |
| 🟡 Media | Exceso privilegios sudo | A.8.22 | **Mitigar** |
| 🟡 Media | Falta agente HIDS legacy | A.8.8 | **Mitigar (NIDS)** |

---

## 🎯 Hallazgos Críticos

### 1️⃣ Backdoor vsftpd 2.3.4 (CVE-2011-2523)
- **Criticidad:** 🔴 CRÍTICA
- **Impacto:** Acceso root remoto sin autenticación
- **Explotación:** Usuario con `:)` → shell en puerto 6200

### 2️⃣ Credenciales débiles SSH
- **Criticidad:** 🔴 CRÍTICA  
- **Impacto:** Acceso vía fuerza bruta con `msfadmin:msfadmin`
- **CWE:** Weak authentication

### 3️⃣ Firewall desactivado
- **Criticidad:** 🟠 ALTA
- **Impacto:** Todos los puertos expuestos sin filtrado
- **Superficie de ataque:** Máxima

---

## 📊 Resultados de Detección



| Métrica | Valor |
|---------|-------|
| Eventos Suricata | **1,416** |
| Alertas Wazuh | **22 críticas** |
| Score SCA | **14% (39/279)** |
| Controles NIST comprometidos | **AC.6, AC.7, AU.14, CM.1** |
| Técnicas MITRE mapeadas | **T1078, T1548.003** |



---

## 🔬 Análisis Forense

Cada alerta incluye **trazabilidad completa**:
- `full_log` con comando exacto ejecutado
- Usuario, terminal y timestamp
- Mapeo automático a **MITRE ATT&CK**
- Correlación con **PCI DSS, GDPR, HIPAA, NIST 800-53**


🔍 Ver ejemplo de análisis forense (Rule ID 5402)

![Forensic Analysis](assets/screenshots\37_wazuh_Forenseanonimizado.jpg)


---

## 🚀 Cómo reproducir el laboratorio

```bash
# 1. Clonar repositorio
git clone https://github.com/sualba/auditoria-ciberseguridad-2026.git
cd auditoria-ciberseguridad-2026

# 2. Levantar máquinas virtuales (VirtualBox)
# - Kali Linux 2026.3 (192.168.1.57)
# - Metasploitable2 (192.168.1.56)
# - Wazuh Server + Suricata (192.168.1.58)

# 3. Ejecutar scripts de auditoría
chmod +x scripts/*.sh
./scripts/nmap_scan.sh
./scripts/hydra_attack.sh

# 4. Explotar con Metasploit
msfconsole -r scripts/metasploit_exploit.rc
```

> ⚠️ **AVISO LEGAL:** Este laboratorio debe ejecutarse ÚNICAMENTE en entornos controlados y aislados. El uso no autorizado constituye delito según el artículo 197 bis del Código Penal español.

---

## 📚 Documentación y Normativa

- 📘 **ISO 27001/27002/27005** - Gestión de seguridad y riesgos
- 📗 **NIST SP 800-53** - Controles de seguridad
- 📙 **NIST SP 800-131A** - Algoritmos criptográficos
- 📕 **MITRE ATT&CK** - Framework de tácticas
- 📔 **CIS Benchmarks** - Hardening de sistemas
- 🔗 [CVE-2011-2523](https://nvd.nist.gov/vuln/detail/CVE-2011-2523)
- 🔗 [CWE-326](https://cwe.mitre.org/data/definitions/326.html)

---

## 🎓 Competencias Desarrolladas

✅ Auditoría técnica de sistemas  
✅ Pentesting ético (reconocimiento + explotación)  
✅ Configuración SIEM/IDS (Wazuh + Suricata)  
✅ Análisis forense de incidentes  
✅ Gestión de riesgos (ISO 27005)  
✅ Cumplimiento normativo (GRC)  
✅ Hardening de sistemas (CIS Benchmarks)  
✅ Documentación técnica profesional  

---

## 👩‍💻 Sobre la Autora

**Susana Alba Santamaría**  
Especialista en Ciberseguridad · Blue Team · SOC · GRC

📧 sualba.dev@gmail.com  
💼 [LinkedIn](https://linkedin.com/) · 🐙 [GitHub](https://github.com/)  
🛠️ Herramienta propia: [AuditSym](https://github.com/) (gestión de auditorías - OpenSource)

---

## 📄 Licencia

Este proyecto se distribuye bajo licencia [MIT](LICENSE).

---



**⭐ ¿Te ha sido útil? Dale una estrella al repositorio (eso me anima a compartir más proyectos como este) ⭐**

*Proyecto desarrollado como Trabajo Final del Certificado de Profesionalidad MF0490_3 - Seguridad Informática (2026)*