
एक संवेदनशील होस्ट के विरुद्ध वास्तविक-विश्व हमले (CVE-2011-2523) का अनुकरण किया, फिर मौजूदा Wazuh/Suricata/Zeek SOC के विरुद्ध डिटेक्शन कवरेज की क्रॉस-जाँच की — इस दौरान मॉनिटरिंग पाइपलाइन की 5 वास्तविक बग्स खोजकर उन्हें ठीक किया।
5-प्रोजेक्ट होम-लैब SOC आर्क का हिस्सा: बिल्ड → डिटेक्ट और एनरिच → इन्वेस्टिगेट → मॉनिटर और हंट → अटैक और क्रॉस-चेक।
यह प्रोजेक्ट प्रोजेक्ट 1–4 से तस्वीर का लापता आधा हिस्सा जोड़ता है: इससे पहले की हर चीज़ ब्लू टीम थी (डिटेक्शन बनाना, घटनाओं की जाँच करना, नेटवर्क डेटा में हंटिंग करना)। यह मुझे हमलावर की तरफ ले जाता है — एक वास्तविक, प्रलेखित कमजोरी के खिलाफ टोही, शोषण और पोस्ट-एक्सप्लॉइटेशन — फिर यह मापने के लिए मौजूदा SOC की ओर लौटता है कि उसने वास्तव में क्या पकड़ा।
| लक्ष्य | Metasploitable2 (जानबूझकर कमजोर लिनक्स VM) |
| कमजोरी | vsftpd 2.3.4 बैकडोर — CVE-2011-2523 |
| उपयोग किए गए उपकरण | Nmap, Metasploit, Meterpreter, John the Ripper, Wazuh, Suricata, Zeek |
| परिणाम | एक ही एक्सप्लॉइट के जरिए रूट एक्सेस → क्रेडेंशियल्स डंप और क्रैक किए → दूसरे स्वतंत्र एक्सेस पथ की पुष्टि की → मौजूदा SOC पर डिटेक्शन कवरेज की क्रॉस-चेक की |
Recon (Nmap) → Exploit (Metasploit: vsftpd backdoor) → Root shell (Meterpreter)
→ Dump /etc/shadow → Crack hash (John) → Verify via SSH login
→ Cross-check against Wazuh / Suricata / Zeek
msfadmin:msfadmin), और यह साबित करने दिया कि यह सादे SSH के माध्यम से सिस्टम में दूसरा, स्वतंत्र रास्ता था — जिसका अर्थ है कि अकेले FTP बग को पैच करना इस होस्ट को पूरी तरह सुरक्षित नहीं करेगा।docs/04-blue-team-cross-check.md में।docs/01-reconnaissance.md — Nmap स्कैनिंग, कमजोरी की पहचानdocs/02-exploitation.md — Metasploit मॉड्यूल चयन और शोषणdocs/03-post-exploitation.md — क्रेडेंशियल डंपिंग, क्रैकिंग, सत्यापनdocs/04-blue-team-cross-check.md — SOC डिटेक्शन गैप विश्लेषण और उसके पीछे की वास्तविक डिबगिंग श्रृंखला192.168.56.x), वही नेटवर्क जो प्रोजेक्ट 4 में पेश किया गया था ताकि Kali (होस्ट) सीधे लक्ष्य तक पहुँच सके और उससे आने-जाने वाले ट्रैफ़िक की निगरानी कर सकेचरणों के अनुसार व्यवस्थित screenshots/ देखें।