Detecção de exfiltração / C2

Cria dado de teste (use o prefixo pentest_). Limpe depois. Só em alvo seu ou autorizado por escrito.

O vetor

Vetor: dados saindo aos poucos para um servidor de comando e controle; canary revela. O que testamos: visibilidade de saída (egress) e canários.

Os passos

Passo 1 (🟡) — plantar um canary token (canarytokens.org) num arquivo/registro isca e ver se dispara ao ser lido. Passo 2 (🟢) — revisar egress/anomalia de tráfego (picos de saída, destino incomum).

O que esperar

  • MADURO: egress filtrado; canário no bucket de backup e .env falso; alerta de anomalia.
  • IMATURO: saída livre; sem canário; sem baseline de tráfego.

Como corrigir

Ação (P1/P2): egress allowlist; canários (DOCUMENTACAO §5.6/§6.6); monitor de anomalia via n8n. Entregável: 1 canário ativo + teste de disparo. Limpeza: remover isca de teste.


BLOCO M — Resiliência contra o "indefensável" (Ex. 66–70)

Natureza: cenários de baixo controle técnico e alto impacto — trabalhados como tabletop + checklist de prontidão, não como payload.

PurpleLab // plataforma de treino ofensivo + defensivo // Fase 1 — portal dinamico