
CVE-2024-4577 PHP CGI 引数注入 - Vagrant VM と Wazuh SIEM ルールを使用した検出ラボ
CVE-2024-4577(PHP CGI 引数注入)のための完全な検出エンジニアリングラボ。事前構築済みの Vagrant ボックス、Wazuh SIEM ルール、および Blue Team トレーニング用のエクスプロイトツールが含まれています。
cd wazuh
docker compose up -d
# Dashboard: https://localhost:443 (admin / SecretPassword)
vagrant up
# 初回実行時に約12GBダウンロード
VBoxManage guestproperty enumerate "DetectionLab-Windows" | grep IP
VBoxManage guestproperty enumerate "DetectionLab-Kali" | grep IP
vagrant ssh kali
python3 ~/exploits/CVE-2024-4577.py --url http://<WINDOWS_IP>/ --cmd "whoami"
Wazuh Dashboard -> Discover -> フィルター: rule.id: 100442
HCP Vagrant Registry 上の事前構築済みボックス:
CVE-2024-4577/windows - Windows Server 2022 ターゲットCVE-2024-4577/kali - Kali Linux 攻撃者| システム | ユーザー名 | パスワード |
|---|---|---|
| Windows VM | Administrator | DetectionLab123! |
| Kali VM | kali | kali |
| Wazuh | admin | SecretPassword |
CVE-2024-4577/
├── Vagrantfile # Lab VM definitions
├── README.md # This file
├── detections/ # Detection rules
│ ├── wazuh-rules.xml # 54 Wazuh detection rules
│ ├── sigma-rules.yml # Sigma format rules
│ ├── iocs.json # Indicators of Compromise
│ └── detection-guide.md
└── wazuh/ # Wazuh SIEM stack
└── docker-compose.yml
MIT
| レイヤー | 検出 | MITRE ATT&CK |
|---|
| Web ログ | ソフトハイフン変種、PHP ラッパー | T1190 |
| プロセス | cmd/powershell を生成する php-cgi.exe | T1059 |
| ファイル | htdocs 内の Webshell ドロップ | T1505.003 |
| 資格情報 | LSASS、SAM ダンプ、Mimikatz | T1003 |
| 横展開 | PsExec、WMI、WinRM | T1021 |
| 永続化 | スケジュールタスク、サービス、レジストリ | T1053, T1543 |