
Simulou um ataque do mundo real (CVE-2011-2523) contra um host vulnerável e, em seguida, fez uma verificação cruzada da cobertura de detecção com um SOC Wazuh/Suricata/Zeek existente — descobrindo e corrigindo 5 bugs reais no pipeline de monitoramento ao longo do processo.
Parte de um arco de SOC de home-lab com 5 projetos: construir → detectar e enriquecer → investigar → monitorar e caçar → atacar e verificar de forma cruzada.
Este projeto adiciona a metade que faltava do panorama dos Projetos 1–4: tudo antes disso era blue team (construindo detecções, investigando incidentes, caçando através de dados de rede). Este me coloca no lado do atacante — reconhecimento, exploração e pós-exploração contra uma vulnerabilidade real e documentada — e então volta para o SOC existente para medir o que ele realmente capturou.
| Alvo | Metasploitable2 (VM Linux deliberadamente vulnerável) |
| Vulnerabilidade | Backdoor do vsftpd 2.3.4 — CVE-2011-2523 |
| Ferramentas usadas | Nmap, Metasploit, Meterpreter, John the Ripper, Wazuh, Suricata, Zeek |
| Resultado | Acesso root via um único exploit → credenciais extraídas e quebradas → segundo caminho de acesso independente verificado → cobertura de detecção verificada de forma cruzada no SOC existente |
Recon (Nmap) → Exploit (Metasploit: vsftpd backdoor) → Root shell (Meterpreter)
→ Dump /etc/shadow → Crack hash (John) → Verify via SSH login
→ Cross-check against Wazuh / Suricata / Zeek
msfadmin:msfadmin) e provar que funcionava como um segundo caminho independente para o sistema via SSH puro — o que significa que corrigir apenas o bug do FTP não protegeria totalmente este host.docs/04-blue-team-cross-check.md.docs/01-reconnaissance.md — varredura com Nmap, identificação de vulnerabilidadesdocs/02-exploitation.md — seleção de módulo do Metasploit e exploraçãodocs/03-post-exploitation.md — extração de credenciais, quebra, verificaçãodocs/04-blue-team-cross-check.md — análise de lacunas de detecção do SOC e a cadeia real de depuração por trás dela192.168.56.x), a mesma rede introduzida no Projeto 4 para que o Kali (o host) pudesse alcançar e monitorar diretamente o tráfego de/para o alvoVeja screenshots/, organizadas por fase.