
CVE-2024-4577 PHP CGI Argument Injection - Laboratorio de detección con Vagrant VMs y reglas de Wazuh SIEM
Un laboratorio completo de ingeniería de detección para CVE-2024-4577 (Inyección de Argumentos en PHP CGI). Incluye cajas Vagrant preconstruidas, reglas de Wazuh SIEM y herramientas de explotación para entrenamiento del Blue Team.
cd wazuh
docker compose up -d
# Dashboard: https://localhost:443 (admin / SecretPassword)
vagrant up
# Descarga ~12GB en la primera ejecución
VBoxManage guestproperty enumerate "DetectionLab-Windows" | grep IP
VBoxManage guestproperty enumerate "DetectionLab-Kali" | grep IP
vagrant ssh kali
python3 ~/exploits/CVE-2024-4577.py --url http://<WINDOWS_IP>/ --cmd "whoami"
Wazuh Dashboard -> Discover -> Filtro: rule.id: 100442
Cajas preconstruidas en el Registro HCP Vagrant:
CVE-2024-4577/windows - Objetivo Windows Server 2022CVE-2024-4577/kali - Atacante Kali Linux| Capa | Detección | MITRE ATT&CK |
|---|---|---|
| Registro web | Variantes de guion suave, envoltorios PHP | T1190 |
| Proceso | php-cgi.exe generando cmd/powershell | T1059 |
| Archivo | Descargas de webshell en htdocs | T1505.003 |
| Credencial | LSASS, volcado de SAM, Mimikatz | T1003 |
| Movimiento lateral | PsExec, WMI, WinRM | T1021 |
| Persistencia | Tareas programadas, servicios, registro | T1053, T1543 |
| Sistema | Usuario | Contraseña |
|---|---|---|
| Windows VM | Administrator | DetectionLab123! |
| Kali VM | kali | kali |
| Wazuh | admin | SecretPassword |
CVE-2024-4577/
├── Vagrantfile # Definiciones de las MV del laboratorio
├── README.md # Este archivo
├── detections/ # Reglas de detección
│ ├── wazuh-rules.xml # 54 reglas de detección de Wazuh
│ ├── sigma-rules.yml # Reglas en formato Sigma
│ ├── iocs.json # Indicadores de Compromiso
│ └── detection-guide.md
└── wazuh/ # Stack Wazuh SIEM
└── docker-compose.yml
MIT