
CVE-2024-4577 PHP CGI Argument Injection - Vagrant VM과 Wazuh SIEM 규칙 기반 탐지 실습 환경
CVE-2024-4577(PHP CGI 인자 주입)을 위한 완전한 탐지 엔지니어링 랩입니다. 사전 구축된 Vagrant 박스, Wazuh SIEM 규칙, 블루 팀 훈련용 익스플로잇 도구가 포함되어 있습니다.
cd wazuh
docker compose up -d
# Dashboard: https://localhost:443 (admin / SecretPassword)
vagrant up
# Downloads ~12GB on first run
VBoxManage guestproperty enumerate "DetectionLab-Windows" | grep IP
VBoxManage guestproperty enumerate "DetectionLab-Kali" | grep IP
vagrant ssh kali
python3 ~/exploits/CVE-2024-4577.py --url http://<WINDOWS_IP>/ --cmd "whoami"
Wazuh 대시보드 -> Discover -> 필터: rule.id: 100442
HCP Vagrant 레지스트리의 사전 구축 박스:
CVE-2024-4577/windows - Windows Server 2022 대상CVE-2024-4577/kali - Kali Linux 공격자| 시스템 | 사용자 이름 | 비밀번호 |
|---|---|---|
| Windows VM | Administrator | DetectionLab123! |
| Kali VM | kali | kali |
| Wazuh | admin | SecretPassword |
CVE-2024-4577/
├── Vagrantfile # Lab VM definitions
├── README.md # This file
├── detections/ # Detection rules
│ ├── wazuh-rules.xml # 54 Wazuh detection rules
│ ├── sigma-rules.yml # Sigma format rules
│ ├── iocs.json # Indicators of Compromise
│ └── detection-guide.md
└── wazuh/ # Wazuh SIEM stack
└── docker-compose.yml
MIT
| 계층 | 탐지 | MITRE ATT&CK |
|---|
| 웹 로그 | 소프트 하이픈 변형, PHP 래퍼 | T1190 |
| 프로세스 | php-cgi.exe가 cmd/powershell 생성 | T1059 |
| 파일 | htdocs에 웹셸 드롭 | T1505.003 |
| 자격 증명 | LSASS, SAM 덤프, Mimikatz | T1003 |
| 측면 이동 | PsExec, WMI, WinRM | T1021 |
| 지속성 | 예약 작업, 서비스, 레지스트리 | T1053, T1543 |