针对易受攻击的主机模拟了一次真实攻击(CVE-2011-2523),随后对照现有的 Wazuh/Suricata/Zeek SOC 交叉核查检测覆盖范围——在此过程中发现并修复了 5 个真实的监控管道 bug。
5 个项目组成的家庭实验室 SOC 系列的一部分:构建 → 检测与富化 → 调查 → 监控与狩猎 → 攻击与交叉验证。
本项目补全了项目 1–4 缺失的另一半图景:此前的内容全部属于蓝队(构建检测规则、调查事件、在网络数据中狩猎)。而本项目让我站到攻击者一侧——针对一个真实且有文档记录漏洞进行侦察、利用和后渗透——然后再回到现有 SOC,评估它究竟捕获到了什么。
| 目标 | Metasploitable2(刻意存在漏洞的 Linux 虚拟机) |
| 漏洞 | vsftpd 2.3.4 后门 — CVE-2011-2523 |
| 使用工具 | Nmap、Metasploit、Meterpreter、John the Ripper、Wazuh、Suricata、Zeek |
| 结果 | 通过单个漏洞利用获得 root 权限 → 导出并破解凭据 → 验证第二条独立访问路径 → 交叉验证现有 SOC 的检测覆盖范围 |
Recon (Nmap) → Exploit (Metasploit: vsftpd backdoor) → Root shell (Meterpreter)
→ Dump /etc/shadow → Crack hash (John) → Verify via SSH login
→ Cross-check against Wazuh / Suricata / Zeek
msfadmin:msfadmin),并证明它是一条通过普通 SSH 进入系统的第二条独立路径——这意味着仅仅修补 FTP 漏洞并不能彻底保障该主机的安全。docs/04-blue-team-cross-check.md。docs/01-reconnaissance.md — Nmap 扫描、漏洞识别docs/02-exploitation.md — Metasploit 模块选择与漏洞利用docs/03-post-exploitation.md — 凭据导出、破解与验证docs/04-blue-team-cross-check.md — SOC 检测缺口分析及其背后真实的调试链条192.168.56.x),与项目 4 中引入的网络相同,以便 Kali(宿主机)能够直接访问并监控与目标之间的流量按阶段整理,参见 screenshots/。