
محاكاة هجوم حقيقي (CVE-2011-2523) ضد مضيف ضعيف، ثم التحقق المتبادل من تغطية الكشف مقابل منصة SOC قائمة تعمل بـ Wazuh/Suricata/Zeek — مع اكتشاف وإصلاح 5 أخطاء حقيقية في خط أنابيب المراقبة على طول الطريق.
جزء من سلسلة من 5 مشاريع لمركز عمليات أمنية (SOC) منزلي: البناء ← الكشف والإثراء ← التحقيق ← المراقبة والاصطياد ← الهجوم والتحقق المتبادل.
هذا المشروع يضيف النصف المفقود من الصورة مقارنةً بالمشاريع 1–4: كل ما سبق كان في جانب الفريق الأزرق (بناء الكشوفات، التحقيق في الحوادث، الاصطياد في بيانات الشبكة). هذا المشروع يضعني في جانب المهاجم — الاستطلاع والاستغلال وما بعد الاستغلال ضد ثغرة حقيقية موثّقة — ثم يعود إلى مركز العمليات الأمنية القائم لقياس ما التقطه فعلياً.
| الهدف | Metasploitable2 (آلة لينكس افتراضية (VM) معرّضة للثغرات عمداً) |
| الثغرة | الباب الخلفي vsftpd 2.3.4 — CVE-2011-2523 |
| الأدوات المستخدمة | Nmap, Metasploit, Meterpreter, John the Ripper, Wazuh, Suricata, Zeek |
| النتيجة | وصول بصلاحيات الجذر عبر استغلال واحد ← تفريغ بيانات الاعتماد وكسرها ← التحقق من مسار وصول مستقل ثانٍ ← التحقق المتبادل من تغطية الكشف لدى مركز العمليات الأمنية القائم |
Recon (Nmap) → Exploit (Metasploit: vsftpd backdoor) → Root shell (Meterpreter)
→ Dump /etc/shadow → Crack hash (John) → Verify via SSH login
→ Cross-check against Wazuh / Suricata / Zeek
msfadmin:msfadmin)، وإثبات أنها عملت كطريقة ثانية ومستقلة للدخول إلى النظام عبر SSH عادي — مما يعني أن تصحيح ثغرة FTP وحدها لن يؤمّن هذا المضيف بالكامل.docs/04-blue-team-cross-check.md.docs/01-reconnaissance.md — فحص Nmap وتحديد الثغراتdocs/02-exploitation.md — اختيار وحدة Metasploit والاستغلالdocs/03-post-exploitation.md — تفريغ بيانات الاعتماد وكسرها والتحقق منهاdocs/04-blue-team-cross-check.md — تحليل فجوات الكشف في مركز العمليات الأمنية وسلسلة التصحيح الحقيقية خلفه192.168.56.x)، نفس الشبكة التي قُدّمت في المشروع 4 بحيث يتمكن Kali (المضيف) من الوصول مباشرة إلى حركة المرور من/إلى الهدف ومراقبتهاانظر screenshots/، منظّمة حسب المرحلة.