
취약한 호스트를 대상으로 실제 공격(CVE-2011-2523)을 시뮬레이션한 다음, 기존 Wazuh/Suricata/Zeek SOC에 대한 탐지 커버리지를 교차 검증했습니다 — 그 과정에서 실제 모니터링 파이프라인 버그 5개를 발견하고 수정했습니다.
5개 프로젝트로 구성된 홈랩 SOC 시리즈의 일부: 구축 → 탐지 및 강화 → 조사 → 모니터링 및 헌팅 → 공격 및 교차 검증.
이 프로젝트는 프로젝트 1~4에서 빠져 있던 그림의 나머지 절반을 추가합니다. 이전의 모든 작업은 블루 팀(탐지 구축, 사고 조사, 네트워크 데이터 헌팅)이었습니다. 이번 프로젝트는 공격자 측면 — 실제로 문서화된 취약점에 대한 정찰, 익스플로잇, 포스트 익스플로잇 — 을 수행한 다음, 기존 SOC로 돌아가 실제로 무엇을 탐지했는지 측정합니다.
| 대상 | Metasploitable2 (의도적으로 취약하게 구성된 Linux VM) |
| 취약점 | vsftpd 2.3.4 백도어 — CVE-2011-2523 |
| 사용 도구 | Nmap, Metasploit, Meterpreter, John the Ripper, Wazuh, Suricata, Zeek |
| 결과 | 단일 익스플로잇으로 루트 접근 권한 획득 → 자격 증명 덤프 및 크랙 → 두 번째 독립 접근 경로 검증 → 기존 SOC의 탐지 커버리지 교차 검증 |
정찰 (Nmap) → 익스플로잇 (Metasploit: vsftpd 백도어) → 루트 셸 (Meterpreter)
→ /etc/shadow 덤프 → 해시 크랙 (John) → SSH 로그인으로 검증
→ Wazuh / Suricata / Zeek에 대한 교차 검증
msfadmin:msfadmin)했으며, 이것이 일반 SSH를 통한 두 번째 독립적인 시스템 진입 경로로 작동함을 입증했습니다. 즉, FTP 버그만 패치한다고 해서 이 호스트가 완전히 안전해지지는 않습니다.docs/04-blue-team-cross-check.md를 참조하세요.docs/01-reconnaissance.md — Nmap 스캐닝, 취약점 식별docs/02-exploitation.md — Metasploit 모듈 선택 및 익스플로잇docs/03-post-exploitation.md — 자격 증명 덤프, 크랙, 검증docs/04-blue-team-cross-check.md — SOC 탐지 공백 분석과 그 뒤에 숨은 실제 디버깅 체인192.168.56.x), 프로젝트 4에서 도입된 동일한 네트워크로, Kali(호스트)가 대상 호스트의 트래픽을 직접 도달하고 모니터링할 수 있도록 함단계별로 정리된 screenshots/를 참조하세요.