
Simulierte einen realen Angriff (CVE-2011-2523) auf einen verwundbaren Host und prüfte anschließend die Erkennungsabdeckung gegen ein bestehendes Wazuh/Suricata/Zeek-SOC — dabei wurden unterwegs 5 echte Monitoring-Pipeline-Fehler aufgedeckt und behoben.
Teil eines 5-Projekte-Home-Lab-SOC-Bogens: aufbauen → erkennen & anreichern → untersuchen → überwachen & jagen → angreifen & gegenprüfen.
Dieses Projekt ergänzt die fehlende Hälfte des Bildes aus den Projekten 1–4: Alles davor war Blue Team (Erkennungen bauen, Vorfälle untersuchen, in Netzwerkdaten jagen). Dieses hier versetzt mich auf die Angreiferseite — Aufklärung, Ausnutzung und Post-Exploitation gegen eine echte, dokumentierte Schwachstelle — und wendet sich dann wieder dem bestehenden SOC zu, um zu messen, was tatsächlich erkannt wurde.
| Ziel | Metasploitable2 (absichtlich verwundbare Linux-VM) |
| Schwachstelle | vsftpd 2.3.4 Backdoor — CVE-2011-2523 |
| Verwendete Tools | Nmap, Metasploit, Meterpreter, John the Ripper, Wazuh, Suricata, Zeek |
| Ergebnis | Root-Zugriff über einen einzigen Exploit → Anmeldedaten ausgelesen und geknackt → zweiter unabhängiger Zugriffsweg verifiziert → Erkennungsabdeckung des bestehenden SOC gegengeprüft |
Recon (Nmap) → Exploit (Metasploit: vsftpd backdoor) → Root shell (Meterpreter)
→ Dump /etc/shadow → Crack hash (John) → Verify via SSH login
→ Cross-check against Wazuh / Suricata / Zeek
msfadmin:msfadmin) und zu beweisen, dass er als zweiter, unabhängiger Weg ins System per einfachem SSH funktioniert — was bedeutet, dass das Patchen des FTP-Bugs allein diesen Host nicht vollständig absichern würde.docs/04-blue-team-cross-check.md.docs/01-reconnaissance.md — Nmap-Scans, Identifizierung von Schwachstellendocs/02-exploitation.md — Auswahl und Nutzung von Metasploit-Modulendocs/03-post-exploitation.md — Auslesen, Knacken und Verifizieren von Anmeldedatendocs/04-blue-team-cross-check.md — SOC-Erkennungslückenanalyse und die reale Debugging-Kette dahinter192.168.56.x), dasselbe Netzwerk, das bereits in Projekt 4 eingeführt wurde, damit Kali (der Host) den Verkehr zum und vom Ziel direkt erreichen und überwachen konnteSiehe screenshots/, nach Phase organisiert.