
実世界の攻撃(CVE-2011-2523)を脆弱なホストに対してシミュレートし、既存のWazuh/Suricata/Zeek SOCに対する検知カバレッジをクロスチェック。その過程で、実際のモニタリングパイプラインのバグを5件発見し、修正しました。
5つのプロジェクトからなるホームラボSOC構築の一環:構築 → 検知&強化 → 調査 → 監視&ハンティング → 攻撃&クロスチェック。
このプロジェクトは、プロジェクト1〜4で欠けていた全体像の半分を補うものです。これまでのすべてはブルーチーム(検知の構築、インシデントの調査、ネットワークデータのハンティング)でした。今回は攻撃者の立場に立ちます — 実際に文書化された脆弱性に対する偵察、エクスプロイト、侵害後活動 — そして、既存のSOCに戻って、実際に何を検知できたのかを評価します。
| 標的 | Metasploitable2(意図的に脆弱なLinux VM) |
| 脆弱性 | vsftpd 2.3.4 バックドア — CVE-2011-2523 |
| 使用ツール | Nmap、Metasploit、Meterpreter、John the Ripper、Wazuh、Suricata、Zeek |
| 結果 | 単一のエクスプロイトによるルートアクセス → 認証情報のダンプと解読 → 2つ目の独立したアクセス経路の検証 → 既存SOCでの検知カバレッジのクロスチェック |
Recon (Nmap) → Exploit (Metasploit: vsftpd backdoor) → Root shell (Meterpreter)
→ Dump /etc/shadow → Crack hash (John) → Verify via SSH login
→ Cross-check against Wazuh / Suricata / Zeek
msfadmin:msfadmin)を即座に解読して、通常のSSH経由でシステムへの2つ目の独立したアクセス経路として機能することを証明しました — つまり、FTPのバグにパッチを当てるだけでは、このホストを完全に保護できないということです。docs/04-blue-team-cross-check.md を参照してください。docs/01-reconnaissance.md — Nmapスキャン、脆弱性の特定docs/02-exploitation.md — Metasploitモジュールの選択とエクスプロイトdocs/03-post-exploitation.md — 認証情報のダンプ、解読、検証docs/04-blue-team-cross-check.md — SOC検知ギャップの分析と、その背後にある実際のデバッグの連鎖192.168.56.x)。プロジェクト4で導入したのと同じネットワークで、Kali(ホスト)が標的との間のトラフィックに直接到達して監視できるようにしていますscreenshots/ を参照してください。フェーズごとに整理されています。