
Simulation d'une attaque réelle (CVE-2011-2523) contre un hôte vulnérable, puis vérification croisée de la couverture de détection avec un SOC existant Wazuh/Suricata/Zeek — découvrant et corrigeant au passage 5 véritables bugs de la chaîne de surveillance.
Fait partie d'un parcours SOC de laboratoire maison de 5 projets : construire → détecter et enrichir → enquêter → surveiller et chasser → attaquer et recouper.
Ce projet ajoute la moitié manquante du tableau des projets 1 à 4 : tout ce qui précède était l'équipe bleue (construction de détections, investigation d'incidents, chasse dans les données réseau). Celui-ci me place du côté de l'attaquant — reconnaissance, exploitation et post-exploitation contre une vulnérabilité réelle et documentée — puis revient vers le SOC existant pour mesurer ce qu'il a réellement détecté.
| Cible | Metasploitable2 (machine virtuelle Linux volontairement vulnérable) |
| Vulnérabilité | backdoor vsftpd 2.3.4 — CVE-2011-2523 |
| Outils utilisés | Nmap, Metasploit, Meterpreter, John the Ripper, Wazuh, Suricata, Zeek |
| Résultat | Accès root via un seul exploit → extraction et cassage des identifiants → vérification d'un second chemin d'accès indépendant → recoupement de la couverture de détection sur le SOC existant |
Recon (Nmap) → Exploit (Metasploit: vsftpd backdoor) → Root shell (Meterpreter)
→ Dump /etc/shadow → Crack hash (John) → Verify via SSH login
→ Cross-check against Wazuh / Suricata / Zeek
msfadmin:msfadmin), et de prouver que cela fonctionnait comme un second, indépendant, moyen d'accès au système via SSH simple — ce qui signifie que corriger le bug FTP seul ne sécuriserait pas complètement cet hôte.docs/04-blue-team-cross-check.md.docs/01-reconnaissance.md — Scan Nmap, identification de la vulnérabilitédocs/02-exploitation.md — Sélection du module Metasploit et exploitationdocs/03-post-exploitation.md — extraction d'identifiants, cassage, vérificationdocs/04-blue-team-cross-check.md — analyse des lacunes de détection du SOC et la véritable chaîne de débogage derrière tout cela192.168.56.x), le même réseau introduit dans le projet 4 afin que Kali (l'hôte) puisse directement atteindre et surveiller le trafic vers/depuis la cibleVoir screenshots/, organisées par phase.