Skip to content
View Pendragon711's full-sized avatar

Block or report Pendragon711

Block user

Prevent this user from interacting with your repositories and sending you notifications. Learn more about blocking users.

You must be logged in to block users.

Content in all repositories owned by your account will be closed.
Maximum 250 characters. Please don’t include any personal information such as legal names or email addresses. Markdown is supported. This note will only be visible to you.
Report abuse

Contact GitHub support about this user’s behavior. Learn more about reporting abuse.

Report abuse
Pendragon711/README.md

🛡️ Daniel Widal — SOC & DFIR

Analista de SOC N1 | DFIR | Resposta a Incidentes | Detection Engineering

Portfólio

Profissional de Cibersegurança direcionando a carreira para SOC (Security Operations Center), DFIR e Resposta a Incidentes, com experiência em triagem de alertas em SIEM e uma base de suporte técnico em redes.

Com experiência prática em estágio de Segurança da Informação, fiz a triagem e a investigação de alertas em SIEM (malware, phishing e acessos suspeitos), a análise de logs e evidências, o apoio a firewalls e ferramentas de detecção e a criação de playbooks de resposta a incidentes, relatórios e dashboards.

Fora do trabalho, mantenho laboratórios próprios de detecção com Wazuh e um honeypot com motor de detecção em Python, e documento investigações de DFIR (forense de rede e análise de malware). Minha base em pentest me ajuda a pensar como o atacante e a escrever detecções melhores.

🎓 Cibersegurança — UniCesumar | Em andamento


🔎 Como eu trabalho

Do alerta à decisão, com tudo documentado.

Etapa O que eu faço
Identificar Entender o que foi afetado e qual o escopo
Preservar Evitar a perda de evidências antes de qualquer limpeza
Coletar Capturar logs e arquivos registrando quem, quando e como
Analisar Correlacionar as fontes e montar a linha do tempo
Reportar Fatos, evidências e recomendações em linguagem clara

Princípios de coleta de evidências

  • Trabalhar sempre em cópia, nunca no original.
  • Calcular o hash antes e depois da coleta.
  • Coletar do mais volátil ao menos volátil.
  • Registrar quem coletou, quando (UTC) e como.
📋 Meus playbooks de triagem (clique para abrir)

Phishing

  1. Identificar o que chegou: remetente, assunto, anexos e links.
  2. Analisar os cabeçalhos: SPF, DKIM, DMARC e o caminho de entrega.
  3. Abrir links e anexos só em ambiente isolado.
  4. Medir o alcance: quem mais recebeu, abriu e clicou.
  5. Conter: bloquear remetente e URL, remover o e-mail e redefinir senhas de quem digitou credenciais.
  6. Registrar o caso com as evidências e os indicadores.

Escalo quando: houve credenciais digitadas, anexo executado ou o alvo está na diretoria, financeiro ou TI.

Acesso suspeito

  1. Confirmar o que disparou: conta, horário, origem e método de autenticação.
  2. Comparar com o histórico do usuário: local, dispositivo e horário habituais.
  3. Procurar falhas seguidas de sucesso (Windows: evento 4625 seguido de 4624).
  4. Validar com o usuário ou o gestor por um canal confiável.
  5. Se for suspeito: encerrar sessões, redefinir credenciais, revisar o MFA e as ações feitas na sessão.
  6. Registrar o caso com a linha do tempo dos acessos.

Escalo quando: há login bem-sucedido que o usuário não reconhece, conta privilegiada ou sinal de movimentação lateral.

Malware

  1. Ler o alerta: arquivo, caminho, hash e a ação tomada.
  2. Consultar hash e URL em bases de reputação.
  3. Reconstruir a árvore de processos (criação de processo, evento 4688).
  4. Verificar conexões de saída e persistência.
  5. Buscar o mesmo hash em outras estações.
  6. Se houve execução: isolar a estação e preservar as evidências antes de limpar.

Escalo quando: a execução foi confirmada, há persistência ou comunicação com IP externo suspeito.


🛡️ SOC & Detection Engineering

Projetos voltados para Security Monitoring, SIEM, Threat Detection, Detection Engineering e Incident Investigation.

🛡️ SOC Lab — Wazuh SIEM

Laboratório de SOC para simulação de ataques, coleta de eventos, detecção e investigação de incidentes.

Tecnologias:

Wazuh SIEM Kali Linux Metasploitable 2 VirtualBox MITRE ATT&CK

O que foi desenvolvido

  • Ambiente virtual isolado para simulação de ataques.
  • Coleta e análise de logs de segurança.
  • Criação e ajuste de regras de detecção.
  • Correlação de eventos.
  • Investigação de comportamentos suspeitos.
  • Mapeamento de eventos para MITRE ATT&CK.
  • Simulação de brute force SSH.
  • Validação da detecção do cenário em aproximadamente 10 segundos no laboratório.

🔗 Ver projeto →


🍯 SSH Honeypot Lab — Detection Engine & Live Dashboard

Honeypot SSH/Web desenvolvido em Python com motor de detecção próprio e dashboard em tempo real.

Tecnologias:

Python Flask Socket HTTP JSONL Linux VirtualBox

O que foi desenvolvido

  • Honeypot SSH e Web construído do zero.
  • Motor de detecção baseado em janelas deslizantes.
  • Quatro regras independentes para identificação de comportamentos suspeitos.
  • Deduplicação baseada em baseline para redução de alert fatigue.
  • Persistência estruturada de eventos em JSONL.
  • Dashboard em Flask com atualização em tempo real através de API JSON.
  • Simulador de ataques para geração controlada de eventos.
  • Laboratório isolado em rede Host-Only.

Regras de detecção

Regra Severidade Gatilho
connection_burst MEDIUM 5+ conexões do mesmo IP em 60s
repeated_ssh_banner LOW 3+ banners SSH do mesmo IP em 60s
suspicious_payload HIGH Payload contendo padrões suspeitos
http_suspicious_path MEDIUM Requisições para paths sensíveis

🔗 Ver projeto →


🔬 DFIR — Forense Digital & Análise de Malware

Projetos de investigação focados em preservar evidências, correlacionar fontes e reconstruir a linha do tempo de um incidente.

🔎 DFIR Investigation: XLMRat — Network Forensics & Malware Triage

Investigação completa de uma cadeia de entrega e execução de malware (lab XLMRat, CyberDefenders), feita a partir de um arquivo PCAP.

Tecnologias:

Wireshark CyberChef VirusTotal Python MITRE ATT&CK

O que foi desenvolvido

  • Análise do tráfego HTTP e identificação do download do primeiro estágio (um .jpg que não era imagem).
  • Desofuscação do payload e cálculo do hash SHA256.
  • Identificação da família do malware (AsyncRAT) e do timestamp de compilação do PE.
  • Investigação do abuso do LOLBin RegSvcs.exe para execução furtiva.
  • Extração de IOCs (defanged) e dos arquivos criados pelo script malicioso.
  • Mapeamento das técnicas no MITRE ATT&CK (T1105, T1059.001, T1218.009, T1620).
  • Relatório técnico com evidências e lições defensivas, em português e inglês.

🔗 Ver projeto →


Em aprofundamento

  • Em prática: análise de PCAP, triagem de malware, análise de logs, correlação de eventos no Wazuh e documentação de evidências.
  • Em estudo: Sysmon Autopsy Volatility MITRE ATT&CK

⚔️ Visão ofensiva

Conhecer o ataque ajuda a escrever detecções melhores e a entender o rastro que ele deixa. Estes são meus projetos da área ofensiva.

  • 👁️ ODIN — Pipeline de reconhecimento web em Go (Subfinder, Naabu, HTTPX e Katana), com detecção de WAF e um banco SQLite por alvo.
  • 👻 GHOST — Framework de pentest web em Python e Playwright, com classificação CWE, severidade CVSS v3.1 e integração com o laboratório Wazuh.
  • 🧪 Pentest & Exploitation Lab — Kali Linux, Metasploit, Metasploitable 2, Nmap e Burp Suite em ambiente isolado.

☁️ Cloud & Infrastructure

AWS Security Lab — EC2, S3 & VPC

Laboratório prático de infraestrutura AWS com foco em fundamentos de cloud e segurança.

Tecnologias:

AWS EC2 S3 VPC Security Groups EBS Git

🔗 Ver projeto →


🧰 Security Stack

🔵 SOC / Blue Team

Wazuh SIEM MITRE ATT&CK

Foco: Security Monitoring • Alert Triage • Log Analysis • Threat Detection • Event Correlation • Detection Engineering • Incident Investigation • Playbooks de resposta


🔬 DFIR & Malware Analysis

Wireshark CyberChef VirusTotal

Foco: Network Forensics • PCAP Analysis • Malware Triage • Payload Deobfuscation • IOC Extraction • Hash-based Investigation • Evidence Documentation


🌐 Networks & Systems

Linux Wireshark TCP/IP VirtualBox

Foco: TCP/IP • Network Analysis • Traffic Analysis • Network Troubleshooting • Firewalls • Linux • Virtualization


🐍 Development & Automation

Python Bash JavaScript Go Git GitHub


🔴 Offensive Security (complemento)

Burp Suite Nmap Metasploit Kali Linux OWASP

Standards: OWASP Top 10 • CWE • CVSS v3.1


🎯 Áreas de Interesse

🔵 Defensive Security

SOC SIEM Threat Detection Detection Engineering Log Analysis Incident Response DFIR Malware Analysis Network Forensics MITRE ATT&CK


🎓 Formação & Certificações

🎓 Graduação em Cibersegurança UniCesumar — Em andamento

📜 Fundamentos de SOC N1 — Be Safe Inc.

📜 Analista de SOC na Era da IA — IBSEC

📜 Google Cybersecurity Professional Certificate — Coursera

📜 Cisco Junior Cybersecurity Analyst — Cisco Networking Academy

📜 Nano Course Cybersecurity — FIAP

📜 AWS Cloud Practitioner Essentials — Amazon Web Services


📊 GitHub Stats


📫 Conecte-se comigo


🛡️ Building practical defensive security skills through SOC operations, detection engineering and incident response.

Pinned Loading

  1. GHOST---Web-Pentest-Framework GHOST---Web-Pentest-Framework Public

    👻 GHOST - Web Pentest Framework | "Alone and on the prowl" | Reconhecimento, detecção e exploração de vulnerabilidades web em Python 🚀

    Python 6 1

  2. soc-lab-wazuh soc-lab-wazuh Public

    Laboratório de SOC com Wazuh SIEM: detecção de brute force, análise de logs e mapeamento MITRE ATT&CK

  3. Pendragon711.github.io Pendragon711.github.io Public

    CSS 1

  4. ssh-honeypot-lab ssh-honeypot-lab Public

    SSH + Web Honeypot Lab with detection engine, baseline deduplication and live Flask dashboard

    Python

  5. odin-recon odin-recon Public

    ODIN is a Go-based web reconnaissance pipeline for Red Teams. It orchestrates Subfinder, Naabu, HTTPX, and Katana to map attack surfaces. Features include intelligent WAF detection, SimHash cluster…

    Go