Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
offensive-security-adversary-emulation — Simuló un ataque real (CVE-2011-2523) contra un host vulnerable y luego contrastó la cobertura de detección con un SOC Wazuh/Suricata/Zeek existente — descubriendo y corrigiendo de paso 5 errores reales del pipeline de monitoreo. | Kitploit
Herramientas/GitHubGitHub/khalilu020/offensive-security-adversary-emulation
ReconocimientoAnálisis de VulnerabilidadesExplotaciónPost-ExplotaciónPruebas de PenetraciónAprendizaje y EducaciónRed TeamingLabs y Práctica

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHub
khalilu020/offensive-security-adversary-emulation

offensive-security-adversary-emulation

Simuló un ataque real (CVE-2011-2523) contra un host vulnerable y luego contrastó la cobertura de detección con un SOC Wazuh/Suricata/Zeek existente — descubriendo y corrigiendo de paso 5 errores reales del pipeline de monitoreo.

Ver Repositorio
3hace 1 mesAún no revisado
Compartir

Proyecto 5 — Seguridad Ofensiva y Emulación de Adversarios

Parte de un arco de SOC de laboratorio doméstico de 5 proyectos: construir → detectar y enriquecer → investigar → monitorizar y cazar → atacar y verificar de forma cruzada.

Este proyecto añade la mitad que faltaba del panorama de los Proyectos 1–4: todo lo anterior era equipo azul (crear detecciones, investigar incidentes, cazar a través de datos de red). Este me pone del lado del atacante — reconocimiento, explotación y post-explotación contra una vulnerabilidad real y documentada — y luego vuelve al SOC existente para medir qué es lo que realmente detectó.

Resumen

ObjetivoMetasploitable2 (VM Linux deliberadamente vulnerable)
VulnerabilidadPuerta trasera de vsftpd 2.3.4 — CVE-2011-2523
Herramientas usadasNmap, Metasploit, Meterpreter, John the Ripper, Wazuh, Suricata, Zeek
ResultadoAcceso root mediante un único exploit → volcado y crackeo de credenciales → verificación de una segunda vía de acceso independiente → verificación cruzada de la cobertura de detección en el SOC existente

Cadena de Ataque de un Vistazo

root@kitploit:~
Recon (Nmap)  →  Exploit (Metasploit: vsftpd backdoor)  →  Root shell (Meterpreter)
     →  Dump /etc/shadow  →  Crack hash (John)  →  Verify via SSH login
     →  Cross-check against Wazuh / Suricata / Zeek

Hallazgos Clave

  1. Un CVE de 2011 sigue proporcionando hoy una cadena de ataque completa y realista — desde el reconocimiento inicial hasta el acceso root y la exposición de credenciales, sin que ningún endurecimiento moderno se interponga en un host sin parchear.
  2. El acceso root no termina la historia — empieza una nueva. Root me permitió volcar los hashes de contraseñas, crackear uno al instante (msfadmin:msfadmin) y demostrar que funcionaba como una segunda vía independiente de acceso al sistema mediante SSH simple — lo que significa que parchear solo el fallo de FTP no aseguraría por completo este host.
  3. El objetivo tenía cero visibilidad SOC basada en host. No se instaló ningún agente de Wazuh en Metasploitable, por lo que el exploit, la shell root y el acceso a credenciales fueron completamente invisibles para la monitorización basada en host — una ilustración directa de "no puedes detectar lo que no monitorizas".
  4. La monitorización basada en red (Zeek) era la única capa de visibilidad disponible — y conseguir que funcionara destapó una cadena real de 4-5 fallos distintos y separados, desde una interfaz de red incorrecta hasta una ruta de configuración obsoleta y un agente que necesitaba un reinicio completo en lugar de uno suave. Desglose completo en docs/04-blue-team-cross-check.md.
  5. Suricata (basado en firmas) permaneció correctamente en silencio ante un inicio de sesión SSH con credenciales válidas — un hallazgo legítimo sobre los límites de la detección basada en firmas, no una brecha.

Documentación

  • docs/01-reconnaissance.md — Escaneo con Nmap, identificación de vulnerabilidades
  • docs/02-exploitation.md — Selección de módulos de Metasploit y explotación
  • docs/03-post-exploitation.md — Volcado de credenciales, crackeo, verificación
  • docs/04-blue-team-cross-check.md — Análisis de brechas de detección del SOC y la cadena real de depuración que hay detrás

Entorno de Laboratorio

  • Kali — host físico y máquina de ataque (Nmap, Metasploit, John the Ripper, Suricata, Zeek)
  • Metasploitable2 — VM objetivo deliberadamente vulnerable
  • Red — Adaptador Host-only de VirtualBox (192.168.56.x), la misma red presentada en el Proyecto 4 para que Kali (el host) pudiera alcanzar y monitorizar directamente el tráfico hacia/desde el objetivo
  • SOC existente (Proyectos 1–4) — Wazuh SIEM, Suricata IDS, Zeek NSM, usado aquí puramente como el lado "equipo azul" de este ejercicio

Capturas de Pantalla

Consulta screenshots/, organizadas por fase.

Descargar herramienta