
# Lab d'émulation d'attaques multi-étapes basé sur Docker Lab d'émulation d'attaques multi-étapes basé sur Docker démontrant l'exploitation de CVE-2017-5638 et CVE-2021-41773, le mouvement latéral et la détection par l'IDS Suricata à travers un réseau réaliste de 10 conteneurs.
Un laboratoire d'émulation d'attaques basé sur Docker avec 7 hôtes, conçu pour démontrer une kill chain en plusieurs étapes, le mouvement latéral et la détection IDS multi-points.
Ce laboratoire simule un environnement réseau réaliste dans lequel un attaquant progresse de la reconnaissance initiale à un point d'appui, puis jusqu'à une cible de grande valeur par pivotement. Il comprend deux instances Suricata IDS indépendantes agissant en sidecars sur les hôtes critiques, offrant une « vue du défenseur » sur l'ensemble du cycle de vie de l'attaque.
172.28.0.0/24.web-struts) via une injection OGNL dans l'en-tête Content-Type.web-struts compromis, l'attaquant lance une exploitation secondaire contre une cible interne.web-vuln) pour obtenir un accès root.Le laboratoire est composé de 10 conteneurs au total:
web-struts (172.28.0.11): Apache Struts 2.3.28 (vulnérable à S2-045).web-vuln (172.28.0.10): Apache httpd 2.4.49 (vulnérable à la traversée de chemin/RCE).db-mysql (172.28.0.12): base de données de support.ssh-server (172.28.0.13): cible de point d'appui héritée.ftp-server, smb-server, dns-server: services d'infrastructure pour le réalisme.ids-suricata-struts: surveille l'espace de noms réseau de web-struts.ids-suricata-web: surveille l'espace de noms réseau de web-vuln.Exécutez le script d'installation pour construire et démarrer l'environnement:
./scripts/setup.sh
Ceci initialisera le réseau, récupérera ou construira les images et démarrera les 10 conteneurs.
Le laboratoire fournit un script de répartition pour déclencher les différentes phases de l'attaque.
./scripts/attack.sh full
./scripts/attack.sh recon./scripts/attack.sh struts-foothold./scripts/attack.sh struts-pivot./scripts/attack.sh directVous pouvez spécifier une commande personnalisée à exécuter sur la cible finale:
./scripts/attack.sh full "whoami; cat /etc/os-release"
Les alertes sont écrites dans des fichiers eve.json distincts pour chaque instance IDS:
./alerts/web-struts/eve.json./alerts/web-vuln/eve.jsonVous pouvez suivre les deux flux en direct à l'aide de:
./scripts/tail-alerts.sh
Pour arrêter et supprimer tous les composants du laboratoire:
./scripts/teardown.sh