Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
offensive-security-adversary-emulation — Смоделировал реальную атаку (CVE-2011-2523) на уязвимый хост, затем перекрёстно сверил покрытие обнаружения с существующим SOC на базе Wazuh/Suricata/Zeek — попутно выявив и исправив 5 реальных багов конвейера мониторинга. | Kitploit
Инструменты/GitHubGitHub/khalilu020/offensive-security-adversary-emulation
РазведкаАнализ уязвимостейЭксплуатацияПост-эксплуатацияТестирование на ПроникновениеОбучение и ОбразованиеRed TeamingЛаборатории и Практика

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
khalilu020/offensive-security-adversary-emulation

offensive-security-adversary-emulation

Смоделировал реальную атаку (CVE-2011-2523) на уязвимый хост, затем перекрёстно сверил покрытие обнаружения с существующим SOC на базе Wazuh/Suricata/Zeek — попутно выявив и исправив 5 реальных багов конвейера мониторинга.

Репозиторий
31 месяц назадЕщё не проверено

Проект 5 — Наступательная безопасность и эмуляция противника

Часть серии из 5 проектов домашней лаборатории SOC: создание → обнаружение и обогащение → расследование → мониторинг и охота → атака и перекрёстная проверка.

Этот проект добавляет недостающую половину картины из проектов 1–4: всё, что было до этого, — работа синей команды (создание обнаружений, расследование инцидентов, охота по сетевым данным). Этот проект ставит меня на сторону атакующего — разведка, эксплуатация и пост-эксплуатация против реальной, задокументированной уязвимости, — а затем возвращает к существующему SOC, чтобы измерить, что он действительно обнаружил.

Краткое описание

ЦельMetasploitable2 (намеренно уязвимая Linux-ВМ)
Уязвимостьбэкдор vsftpd 2.3.4 — CVE-2011-2523
Используемые инструментыNmap, Metasploit, Meterpreter, John the Ripper, Wazuh, Suricata, Zeek
Результатroot-доступ через один эксплойт → сброшены и взломаны учётные данные → проверен второй независимый путь доступа → перекрёстная проверка покрытия обнаружения на существующем SOC

Цепочка атаки вкратце

root@kitploit:~
Recon (Nmap)  →  Exploit (Metasploit: vsftpd backdoor)  →  Root shell (Meterpreter)
     →  Dump /etc/shadow  →  Crack hash (John)  →  Verify via SSH login
     →  Cross-check against Wazuh / Suricata / Zeek

Ключевые выводы

  1. CVE 2011 года до сих пор обеспечивает полную, реалистичную цепочку атаки — от первоначальной разведки до root-доступа и раскрытия учётных данных, и на незапатченном хосте никакая современная защита не стоит на пути.
  2. Root-доступ не завершает историю — он начинает новую. Root позволил мне сбросить хэши паролей, мгновенно взломать один (msfadmin:msfadmin) и доказать, что он работает как второй, независимый путь в систему через обычный SSH — а значит, одного лишь патча FTP-бага недостаточно для полной безопасности этого хоста.
  3. У цели была нулевая видимость для SOC на уровне хоста. На Metasploitable не был установлен агент Wazuh, поэтому эксплойт, root-оболочка и доступ к учётным данным были полностью невидимы для хост-ориентированного мониторинга — прямая иллюстрация того, что «нельзя обнаружить то, за чем не ведёшь мониторинг».
  4. Сетевой мониторинг (Zeek) был единственным доступным уровнем видимости — и его настройка вскрыла реальную цепочку из 4–5 отдельных, различных багов: от неверного сетевого интерфейса до устаревшего пути в конфигурации и агента, которому требовался полный перезапуск, а не мягкий. Полный разбор в docs/04-blue-team-cross-check.md.
  5. Suricata (сигнатурная) корректно промолчала при SSH-входе с валидными учётными данными — это легитимный вывод об ограничениях сигнатурного обнаружения, а не пробел.

Документация

  • docs/01-reconnaissance.md — сканирование Nmap, идентификация уязвимостей
  • docs/02-exploitation.md — выбор модуля Metasploit и эксплуатация
  • docs/03-post-exploitation.md — сброс учётных данных, взлом, проверка
  • docs/04-blue-team-cross-check.md — анализ пробелов в обнаружении SOC и реальная цепочка отладки за ним

Лабораторная среда

  • Kali — физический хост и атакующая машина (Nmap, Metasploit, John the Ripper, Suricata, Zeek)
  • Metasploitable2 — намеренно уязвимая целевая ВМ
  • Сеть — VirtualBox Host-only Adapter (192.168.56.x), та же сеть, представленная в проекте 4, чтобы Kali (хост) могла напрямую достигать цель и мониторить трафик к ней и от неё
  • Существующий SOC (проекты 1–4) — Wazuh SIEM, Suricata IDS, Zeek NSM, используемые здесь исключительно как сторона «синей команды» в рамках этого задания

Скриншоты

См. screenshots/ — сгруппированы по фазам.

Скачать инструмент