一个针对 CVE-2024-4577 (PHP CGI 参数注入) 的完整检测工程实验室。包含预构建的 Vagrant 虚拟机、Wazuh SIEM 规则以及用于蓝队训练的利用工具。
cd wazuh
docker compose up -d
# 仪表盘:https://localhost:443 (admin / SecretPassword)
vagrant up
# 首次运行会下载约 12GB 数据
VBoxManage guestproperty enumerate "DetectionLab-Windows" | grep IP
VBoxManage guestproperty enumerate "DetectionLab-Kali" | grep IP
vagrant ssh kali
python3 ~/exploits/CVE-2024-4577.py --url http://<WINDOWS_IP>/ --cmd "whoami"
Wazuh 仪表盘 -> 探索 -> 筛选条件: rule.id: 100442
HCP Vagrant Registry 上的预构建镜像:
CVE-2024-4577/windows - Windows Server 2022 目标机CVE-2024-4577/kali - Kali Linux 攻击机| 层面 | 检测内容 | MITRE ATT&CK |
|---|---|---|
| Web 日志 | 软连字符变体、PHP 包装器 | T1190 |
| 进程 | php-cgi.exe 产生 cmd/powershell | T1059 |
| 文件 | htdocs 目录下的 Webshell 写入 | T1505.003 |
| 凭据 | LSASS、SAM 转储、Mimikatz | T1003 |
| 横向移动 | PsExec、WMI、WinRM | T1021 |
| 持久化 | 计划任务、服务、注册表 | T1053、T1543 |
| 系统 | 用户名 | 密码 |
|---|---|---|
| Windows 虚拟机 | Administrator | DetectionLab123! |
| Kali 虚拟机 | kali | kali |
| Wazuh | admin | SecretPassword |
CVE-2024-4577/
├── Vagrantfile # 实验室虚拟机定义
├── README.md # 本文件
├── detections/ # 检测规则
│ ├── wazuh-rules.xml # 54 条 Wazuh 检测规则
│ ├── sigma-rules.yml # Sigma 格式规则
│ ├── iocs.json # 入侵指标
│ └── detection-guide.md
└── wazuh/ # Wazuh SIEM 栈
└── docker-compose.yml
MIT