Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
offensive-security-adversary-emulation — 취약한 호스트를 대상으로 실제 공격(CVE-2011-2523)을 시뮬레이션한 다음, 기존 Wazuh/Suricata/Zeek SOC에 대한 탐지 커버리지를 교차 검증했습니다 — 그 과정에서 실제 모니터링 파이프라인 버그 5개를 발견하고 수정했습니다. | Kitploit
도구/GitHubGitHub/khalilu020/offensive-security-adversary-emulation
ReconnaissanceVulnerability AnalysisExploitationPost-ExploitationPenetration TestingLearning & EducationRed TeamingLabs & Practice

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
khalilu020/offensive-security-adversary-emulation

offensive-security-adversary-emulation

취약한 호스트를 대상으로 실제 공격(CVE-2011-2523)을 시뮬레이션한 다음, 기존 Wazuh/Suricata/Zeek SOC에 대한 탐지 커버리지를 교차 검증했습니다 — 그 과정에서 실제 모니터링 파이프라인 버그 5개를 발견하고 수정했습니다.

저장소 보기
31개월 전아직 검토되지 않음

프로젝트 5 — 공격적 보안 및 어드버서리 에뮬레이션(Adversary Emulation)

5개 프로젝트로 구성된 홈랩 SOC 시리즈의 일부: 구축 → 탐지 및 강화 → 조사 → 모니터링 및 헌팅 → 공격 및 교차 검증.

이 프로젝트는 프로젝트 1~4에서 빠져 있던 그림의 나머지 절반을 추가합니다. 이전의 모든 작업은 블루 팀(탐지 구축, 사고 조사, 네트워크 데이터 헌팅)이었습니다. 이번 프로젝트는 공격자 측면 — 실제로 문서화된 취약점에 대한 정찰, 익스플로잇, 포스트 익스플로잇 — 을 수행한 다음, 기존 SOC로 돌아가 실제로 무엇을 탐지했는지 측정합니다.

요약

대상Metasploitable2 (의도적으로 취약하게 구성된 Linux VM)
취약점vsftpd 2.3.4 백도어 — CVE-2011-2523
사용 도구Nmap, Metasploit, Meterpreter, John the Ripper, Wazuh, Suricata, Zeek
결과단일 익스플로잇으로 루트 접근 권한 획득 → 자격 증명 덤프 및 크랙 → 두 번째 독립 접근 경로 검증 → 기존 SOC의 탐지 커버리지 교차 검증

공격 체인 한눈에 보기

root@kitploit:~
정찰 (Nmap)  →  익스플로잇 (Metasploit: vsftpd 백도어)  →  루트 셸 (Meterpreter)
     →  /etc/shadow 덤프  →  해시 크랙 (John)  →  SSH 로그인으로 검증
     →  Wazuh / Suricata / Zeek에 대한 교차 검증

주요 발견 사항

  1. 2011년 CVE가 오늘날에도 여전히 완전하고 현실적인 공격 체인을 제공합니다 — 패치되지 않은 호스트에서는 현대적인 하드닝이 이를 막지 못하며, 초기 정찰부터 루트 접근, 자격 증명 노출까지 이어집니다.
  2. 루트 접근이 이야기의 끝이 아니라 새로운 이야기의 시작입니다. 루트 권한으로 비밀번호 해시를 덤프하고, 하나를 즉시 크랙(msfadmin:msfadmin)했으며, 이것이 일반 SSH를 통한 두 번째 독립적인 시스템 진입 경로로 작동함을 입증했습니다. 즉, FTP 버그만 패치한다고 해서 이 호스트가 완전히 안전해지지는 않습니다.
  3. 대상 호스트에는 호스트 기반 SOC 가시성이 전혀 없었습니다. Metasploitable에 Wazuh 에이전트가 설치되어 있지 않아 익스플로잇, 루트 셸, 자격 증명 접근이 호스트 기반 모니터링에 완전히 보이지 않았습니다. 이는 "모니터링하지 않으면 탐지할 수 없다"는 사실을 직접적으로 보여줍니다.
  4. 네트워크 기반 모니터링(Zeek)이 유일하게 사용 가능한 가시성 계층이었고, 이를 작동시키는 과정에서 잘못된 네트워크 인터페이스부터 오래된 설정 경로, 소프트 재시작이 아닌 전체 재시작이 필요한 에이전트까지 총 4~5개의 개별적인 별개 버그로 이어진 실제 체인이 드러났습니다. 전체 분석은 docs/04-blue-team-cross-check.md를 참조하세요.
  5. Suricata(시그니처 기반)는 유효한 자격 증명을 사용한 SSH 로그인에 대해 올바르게 침묵을 유지했습니다 — 이는 시그니처 기반 탐지의 한계에 대한 정당한 발견이지, 탐지 공백이 아닙니다.

문서

  • docs/01-reconnaissance.md — Nmap 스캐닝, 취약점 식별
  • docs/02-exploitation.md — Metasploit 모듈 선택 및 익스플로잇
  • docs/03-post-exploitation.md — 자격 증명 덤프, 크랙, 검증
  • docs/04-blue-team-cross-check.md — SOC 탐지 공백 분석과 그 뒤에 숨은 실제 디버깅 체인

랩 환경

  • Kali — 물리 호스트이자 공격 머신 (Nmap, Metasploit, John the Ripper, Suricata, Zeek)
  • Metasploitable2 — 의도적으로 취약하게 구성된 대상 VM
  • 네트워크 — VirtualBox Host-only Adapter (192.168.56.x), 프로젝트 4에서 도입된 동일한 네트워크로, Kali(호스트)가 대상 호스트의 트래픽을 직접 도달하고 모니터링할 수 있도록 함
  • 기존 SOC (프로젝트 1~4) — Wazuh SIEM, Suricata IDS, Zeek NSM. 이번 작전에서는 순수하게 "블루 팀" 측으로만 사용됨

스크린샷

단계별로 정리된 screenshots/를 참조하세요.

도구 다운로드