
구조화된 침투 테스트 랩으로, 네트워크 정찰부터 vsftpd 2.3.4 백도어의 루트 익스플로잇까지 전체 공격 체인을 문서화하며, blue team 탐지 노트와 MITRE ATT&CK 매핑을 포함합니다.
면책 조항: 이 실습은 완전히 격리된 가상 네트워크 내에서 두 개의 로컬 호스팅 VM 간에 수행되었습니다. 어떠한 외부 시스템, 실제 네트워크 또는 실제 인프라도 대상으로 하지 않았습니다. 시연된 모든 기술은 교육 목적으로만 제공되었으며 동료들에게 구조화된 강의 형식으로 전달되었습니다.
이 저장소는 Kali Linux 공격자 VM과 Metasploitable2 대상 VM을 사용하여 제공된 구조화된 침투 테스트 강의를 문서화합니다. 목표는 실제 SOC 및 레드팀 환경에서 사용되는 업계 표준 도구를 사용하여 수동적 네트워크 관찰부터 피해자 머신에 대한 루트 수준 액세스까지 현실적인 공격 체인을 진행하는 것이었습니다.
이 실습은 이론과 실제 사이의 격차를 해소하기 위해 설계되었으며, 공격 생애주기의 각 단계가 어떻게 다음 단계로 연결되는지 보여줍니다. 네트워크는 두 VM 사이에서 완전히 격리되어 모든 트래픽을 포함하고 호스트 네트워크의 의도하지 않은 스캔을 방지하며 Wireshark 캡처가 깨끗하고 격리된 상태로 유지되도록 했습니다.
이 강의는 동료들에게 제공되었으며, 특히 킬 체인 워크스루의 명확성과 라이브 Wireshark 데모에 대해 강력한 긍정적 피드백을 받았습니다.
[Phase 1] 네트워크 격리 및 트래픽 관찰 → eth0에서 Wireshark [Phase 2] 정찰 → nmap -sV 서비스 버전 스캔 [Phase 3] 대상 정보 수집 → Metasploitable2 웹 인터페이스 검토 [Phase 4] 익스플로잇 → Metasploit을 통한 vsftpd 2.3.4 백도어 [Phase 5] 사후 익스플로잇 → 루트 셸 확인, wall 브로드캐스트
| 구성 요소 | 세부 정보 |
|---|
| Attacker VM | Kali Linux (192.168.56.102) |
| Target VM | Metasploitable2 Ubuntu (192.168.56.101) |
| Network | 호스트 전용 격리 어댑터 (인터넷 없음) |
| Tools Used | Wireshark, Nmap, Metasploit Framework |
| Exploit | unix/ftp/vsftpd_234_backdoor |
| Outcome | 대상에서 루트 셸 (uid=0(root)) |
Wireshark — 두 호스트 간의 TCP 핸드셰이크, HTTP 요청 및 응답, DHCP 활동을 관찰하기 위해 트래픽을 격리하고 필터링하는 방법을 이해합니다. 이러한 패킷 분석은 침해 대응 및 네트워크 포렌식의 기초가 됩니다.
Nmap — 서비스 버전 탐지(-sV)를 사용하여 대상에서 실행 중인 것에 대한 정확한 그림을 구축합니다. SOC 분석가는 정찰 중 공격자가 보는 것을 이해해야 효과적으로 탐지하고 분류할 수 있습니다.
Metasploit — 알려진 CVE(vsftpd 2.3.4 백도어)가 어떻게 무기화되는지, 그리고 프레임워크가 페이로드 전달을 자동화하는 방법을 이해합니다. 로그 및 네트워크 트래픽에서 이 공격의 지표를 인식하는 것은 직접적인 SOC 기술입니다.
사후 익스플로잇 — 공격자가 루트 셸을 획득한 후 무엇을 하는지, 그리고 그러한 행동의 증거가 시스템 전반에 어떻게 나타나는지 이해합니다.
사이버 보안으로 전환 중인 영국 해군
자격증: CompTIA Security+ | Splunk Core Certified User (SPLK-1001)
현재 공부 중: Blue Team Labs (BTL1) — 시험 목표: 2026년 8월