Déploiement d'une plateforme de supervision de sécurité (SIEM) basée sur la solution open source Wazuh, sur une infrastructure virtuelle de trois machines, avec simulation d'un scan de ports et d'une attaque par force brute pour valider la capacité de détection du système. Projet réalisé en équipe avec Hugo Dubouchet et Jokebelle Coulibaly.
PDF Rapport complet14 pages · architecture, déploiement, simulation d'attaques Télécharger →Démonstration de la détection d'attaques sur la plateforme Wazuh.
Un serveur accessible à distance via RDP constitue une cible privilégiée : un attaquant peut scanner le réseau pour repérer les services actifs, puis tenter une attaque par force brute pour deviner les identifiants. Sans supervision adaptée, ces intrusions peuvent passer inaperçues. Une plateforme SIEM (Security Information and Event Management) centralise les journaux d'événements de plusieurs machines pour détecter les comportements suspects.
Une infrastructure virtuelle de trois machines a été mise en place : un serveur Ubuntu hébergeant la plateforme Wazuh (Manager, Indexer, Dashboard), une machine Windows 10 équipée de l'agent Wazuh comme cible, et une machine Kali Linux pour simuler les attaques. Le serveur collecte les événements de la machine Windows et les analyse via des règles de détection.
# Déploiement du serveur Wazuh (Ubuntu Server, 4 Go RAM, 3 vCPU) sudo apt update && sudo apt upgrade sudo apt install openssh-server curl -sO https://packages.wazuh.com/4.8/wazuh-install.sh sudo bash wazuh-install.sh -a
Depuis la machine Kali Linux, un scan de ports Nmap révèle l'ouverture du port 3389 (RDP), détecté et journalisé par Wazuh. Une attaque par force brute via Hydra, combinée à la liste de mots de passe RockYou, génère un grand nombre de tentatives de connexion : le SIEM détecte les échecs d'authentification répétés et déclenche une alerte de comportement suspect.
# Scan de ports nmap -sV 172.21.229.93 # Attaque par force brute sur le service RDP hydra -t 4 -V -L users.txt -P rockyou.txt rdp://172.21.229.93
| Activité malveillante | Détection Wazuh |
|---|---|
| Scan de ports (Nmap) | Événement journalisé, port RDP identifié |
| Tentatives de force brute (Hydra) | Échecs d'authentification multiples détectés |
| Fréquence de connexion anormale | Alerte générée sur le tableau de bord |
| Connexion réussie après authentification | Événement centralisé et tracé |
La plateforme s'est montrée capable de détecter efficacement les activités malveillantes simulées, en centralisant l'ensemble des événements dans un tableau de bord unique offrant une vue globale de l'activité de sécurité de l'infrastructure.
La configuration initiale de Kali Linux sous VirtualBox imposait des restrictions non modifiables ; le passage par un fichier ISO importé manuellement a permis de reprendre la main sur la configuration. La connexion en mode pont n'ayant pas fonctionné, l'équipe est restée en NAT sans impact sur le déroulement du projet. L'installation de l'agent Wazuh a par ailleurs nécessité plusieurs tentatives (désinstallations/réinstallations) pour résoudre des problèmes de compatibilité de versions entre agent et serveur.
← Retour au portfolio