← Retour au portfolio

Plateforme SIEM et simulation d'attaques

Déploiement d'une plateforme de supervision de sécurité (SIEM) basée sur la solution open source Wazuh, sur une infrastructure virtuelle de trois machines, avec simulation d'un scan de ports et d'une attaque par force brute pour valider la capacité de détection du système. Projet réalisé en équipe avec Hugo Dubouchet et Jokebelle Coulibaly.

PDF Rapport complet14 pages · architecture, déploiement, simulation d'attaques Télécharger →

Démonstration de la détection d'attaques sur la plateforme Wazuh.

Le contexte

Un serveur accessible à distance via RDP constitue une cible privilégiée : un attaquant peut scanner le réseau pour repérer les services actifs, puis tenter une attaque par force brute pour deviner les identifiants. Sans supervision adaptée, ces intrusions peuvent passer inaperçues. Une plateforme SIEM (Security Information and Event Management) centralise les journaux d'événements de plusieurs machines pour détecter les comportements suspects.

Architecture du laboratoire

Une infrastructure virtuelle de trois machines a été mise en place : un serveur Ubuntu hébergeant la plateforme Wazuh (Manager, Indexer, Dashboard), une machine Windows 10 équipée de l'agent Wazuh comme cible, et une machine Kali Linux pour simuler les attaques. Le serveur collecte les événements de la machine Windows et les analyse via des règles de détection.

# Déploiement du serveur Wazuh (Ubuntu Server, 4 Go RAM, 3 vCPU)
sudo apt update && sudo apt upgrade
sudo apt install openssh-server

curl -sO https://packages.wazuh.com/4.8/wazuh-install.sh
sudo bash wazuh-install.sh -a

Simulation d'attaques

Depuis la machine Kali Linux, un scan de ports Nmap révèle l'ouverture du port 3389 (RDP), détecté et journalisé par Wazuh. Une attaque par force brute via Hydra, combinée à la liste de mots de passe RockYou, génère un grand nombre de tentatives de connexion : le SIEM détecte les échecs d'authentification répétés et déclenche une alerte de comportement suspect.

# Scan de ports
nmap -sV 172.21.229.93

# Attaque par force brute sur le service RDP
hydra -t 4 -V -L users.txt -P rockyou.txt rdp://172.21.229.93

Résultats

Activité malveillanteDétection Wazuh
Scan de ports (Nmap)Événement journalisé, port RDP identifié
Tentatives de force brute (Hydra)Échecs d'authentification multiples détectés
Fréquence de connexion anormaleAlerte générée sur le tableau de bord
Connexion réussie après authentificationÉvénement centralisé et tracé

La plateforme s'est montrée capable de détecter efficacement les activités malveillantes simulées, en centralisant l'ensemble des événements dans un tableau de bord unique offrant une vue globale de l'activité de sécurité de l'infrastructure.

Difficultés rencontrées

La configuration initiale de Kali Linux sous VirtualBox imposait des restrictions non modifiables ; le passage par un fichier ISO importé manuellement a permis de reprendre la main sur la configuration. La connexion en mode pont n'ayant pas fonctionné, l'équipe est restée en NAT sans impact sur le déroulement du projet. L'installation de l'agent Wazuh a par ailleurs nécessité plusieurs tentatives (désinstallations/réinstallations) pour résoudre des problèmes de compatibilité de versions entre agent et serveur.

← Retour au portfolio