
CVE-2024-4577 PHP CGI Argument Injection - مختبر اكتشاف باستخدام أجهزة Vagrant الافتراضية وقواعد Wazuh SIEM
مختبر هندسة اكتشاف متكامل لثغرة CVE-2024-4577 (حقن وسائط PHP CGI). يشمل صناديق Vagrant مُعدّة مسبقاً، وقواعد Wazuh SIEM، وأدوات استغلال لتدريب الفريق الأزرق.
cd wazuh
docker compose up -d
# Dashboard: https://localhost:443 (admin / SecretPassword)
vagrant up
# Downloads ~12GB on first run
VBoxManage guestproperty enumerate "DetectionLab-Windows" | grep IP
VBoxManage guestproperty enumerate "DetectionLab-Kali" | grep IP
vagrant ssh kali
python3 ~/exploits/CVE-2024-4577.py --url http://<WINDOWS_IP>/ --cmd "whoami"
لوحة Wazuh -> Discover -> تصفية: rule.id: 100442
صناديق مُعدّة مسبقاً على سجل HCP Vagrant:
CVE-2024-4577/windows - هدف Windows Server 2022CVE-2024-4577/kali - مهاجم Kali Linux| النظام | اسم المستخدم | كلمة المرور |
|---|---|---|
| جهاز Windows الافتراضي | Administrator | DetectionLab123! |
| جهاز Kali الافتراضي | kali | kali |
| Wazuh | admin | SecretPassword |
CVE-2024-4577/
├── Vagrantfile # Lab VM definitions
├── README.md # This file
├── detections/ # Detection rules
│ ├── wazuh-rules.xml # 54 Wazuh detection rules
│ ├── sigma-rules.yml # Sigma format rules
│ ├── iocs.json # Indicators of Compromise
│ └── detection-guide.md
└── wazuh/ # Wazuh SIEM stack
└── docker-compose.yml
MIT
| الطبقة | الاكتشاف | MITRE ATT&CK |
|---|
| سجل الويب | متغيرات الواصلة الناعمة، مغلّفات PHP | T1190 |
| العملية | php-cgi.exe يشغّل cmd/powershell | T1059 |
| الملف | إسقاط الويبشيل في htdocs | T1505.003 |
| بيانات الاعتماد | تفريغ LSASS وSAM، Mimikatz | T1003 |
| الحركة الجانبية | PsExec، WMI، WinRM | T1021 |
| الاستمرارية | المهام المجدولة، الخدمات، السجل | T1053, T1543 |