
Simuló un ataque real (CVE-2011-2523) contra un host vulnerable y luego contrastó la cobertura de detección con un SOC Wazuh/Suricata/Zeek existente — descubriendo y corrigiendo de paso 5 errores reales del pipeline de monitoreo.
Parte de un arco de SOC de laboratorio doméstico de 5 proyectos: construir → detectar y enriquecer → investigar → monitorizar y cazar → atacar y verificar de forma cruzada.
Este proyecto añade la mitad que faltaba del panorama de los Proyectos 1–4: todo lo anterior era equipo azul (crear detecciones, investigar incidentes, cazar a través de datos de red). Este me pone del lado del atacante — reconocimiento, explotación y post-explotación contra una vulnerabilidad real y documentada — y luego vuelve al SOC existente para medir qué es lo que realmente detectó.
| Objetivo | Metasploitable2 (VM Linux deliberadamente vulnerable) |
| Vulnerabilidad | Puerta trasera de vsftpd 2.3.4 — CVE-2011-2523 |
| Herramientas usadas | Nmap, Metasploit, Meterpreter, John the Ripper, Wazuh, Suricata, Zeek |
| Resultado | Acceso root mediante un único exploit → volcado y crackeo de credenciales → verificación de una segunda vía de acceso independiente → verificación cruzada de la cobertura de detección en el SOC existente |
Recon (Nmap) → Exploit (Metasploit: vsftpd backdoor) → Root shell (Meterpreter)
→ Dump /etc/shadow → Crack hash (John) → Verify via SSH login
→ Cross-check against Wazuh / Suricata / Zeek
msfadmin:msfadmin) y demostrar que funcionaba como una segunda vía independiente de acceso al sistema mediante SSH simple — lo que significa que parchear solo el fallo de FTP no aseguraría por completo este host.docs/04-blue-team-cross-check.md.docs/01-reconnaissance.md — Escaneo con Nmap, identificación de vulnerabilidadesdocs/02-exploitation.md — Selección de módulos de Metasploit y explotacióndocs/03-post-exploitation.md — Volcado de credenciales, crackeo, verificacióndocs/04-blue-team-cross-check.md — Análisis de brechas de detección del SOC y la cadena real de depuración que hay detrás192.168.56.x), la misma red presentada en el Proyecto 4 para que Kali (el host) pudiera alcanzar y monitorizar directamente el tráfico hacia/desde el objetivoConsulta screenshots/, organizadas por fase.