
CVE-2024-4577 PHP CGI आर्गुमेंट इंजेक्शन - वैग्रेंट वीएम और वज़ू SIEM नियमों के साथ पहचान प्रयोगशाला
CVE-2024-4577 (PHP CGI आर्गुमेंट इंजेक्शन) के लिए एक पूर्ण डिटेक्शन इंजीनियरिंग लैब। इसमें प्री-बिल्ट Vagrant बॉक्स, Wazuh SIEM नियम, और ब्लू टीम प्रशिक्षण के लिए एक्सप्लॉइट टूल्स शामिल हैं।
cd wazuh
docker compose up -d
# Dashboard: https://localhost:443 (admin / SecretPassword)
vagrant up
# Downloads ~12GB on first run
VBoxManage guestproperty enumerate "DetectionLab-Windows" | grep IP
VBoxManage guestproperty enumerate "DetectionLab-Kali" | grep IP
vagrant ssh kali
python3 ~/exploits/CVE-2024-4577.py --url http://<WINDOWS_IP>/ --cmd "whoami"
Wazuh डैशबोर्ड -> डिस्कवर -> फ़िल्टर: rule.id: 100442
HCP Vagrant रजिस्ट्री पर प्री-बिल्ट बॉक्स:
CVE-2024-4577/windows - Windows Server 2022 लक्ष्यCVE-2024-4577/kali - Kali Linux हमलावर| सिस्टम | उपयोगकर्ता नाम | पासवर्ड |
|---|---|---|
| Windows VM | Administrator | DetectionLab123! |
| Kali VM | kali | kali |
| Wazuh | admin | SecretPassword |
CVE-2024-4577/
├── Vagrantfile # लैब VM परिभाषाएँ
├── README.md # यह फ़ाइल
├── detections/ # डिटेक्शन नियम
│ ├── wazuh-rules.xml # 54 Wazuh डिटेक्शन नियम
│ ├── sigma-rules.yml # Sigma प्रारूप नियम
│ ├── iocs.json # समझौता संकेतक
│ └── detection-guide.md
└── wazuh/ # Wazuh SIEM स्टैक
└── docker-compose.yml
MIT
| परत | डिटेक्शन | MITRE ATT&CK |
|---|
| वेब लॉग | सॉफ्ट हाइफ़न वेरिएंट, PHP रैपर | T1190 |
| प्रक्रिया | php-cgi.exe द्वारा cmd/powershell उत्पन्न करना | T1059 |
| फ़ाइल | htdocs में वेबशेल ड्रॉप | T1505.003 |
| क्रेडेंशियल | LSASS, SAM डंप, Mimikatz | T1003 |
| लैटरल | PsExec, WMI, WinRM | T1021 |
| पर्सिस्टेंस | शेड्यूल्ड टास्क, सेवाएँ, रजिस्ट्री | T1053, T1543 |