Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-4577-rayng — CVE-2024-4577 PHP CGI参数注入 - 使用Vagrant虚拟机与Wazuh SIEM规则的检测实验室 | Kitploit
工具/GitHubGitHub/rayngnpc/cve-2024-4577-rayng
漏洞分析漏洞利用Web安全渗透测试威胁情报入侵检测学习与教育事件响应实验室与实践
GitHubrayngnpc/cve-2024-4577-rayng

CVE-2024-4577-rayng

CVE-2024-4577 PHP CGI参数注入 - 使用Vagrant虚拟机与Wazuh SIEM规则的检测实验室

109个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
分享

CVE-2024-4577 - PHP CGI 参数注入检测实验室

一个针对 CVE-2024-4577 (PHP CGI 参数注入) 的完整检测工程实验室。包含预构建的 Vagrant 虚拟机、Wazuh SIEM 规则以及用于蓝队训练的利用工具。

包含内容

  • Windows Server 2022 虚拟机 - 存在漏洞的 XAMPP + PHP-CGI、Sysmon、Wazuh Agent
  • Kali Linux 虚拟机 - 预装的利用脚本
  • Wazuh SIEM - 基于 Docker,包含 54 条生产检测规则
  • 检测规则 - Wazuh XML、Sigma YAML、IOC

快速开始

前提条件

  • Vagrant 2.3+
  • VirtualBox 7.0+
  • Docker
  • 至少 12GB 内存

1. 启动 Wazuh SIEM

cd wazuh
docker compose up -d
# 仪表盘:https://localhost:443 (admin / SecretPassword)

2. 启动实验室虚拟机

vagrant up
# 首次运行会下载约 12GB 数据

3. 获取虚拟机 IP

VBoxManage guestproperty enumerate "DetectionLab-Windows" | grep IP
VBoxManage guestproperty enumerate "DetectionLab-Kali" | grep IP

4. 发起攻击

vagrant ssh kali
python3 ~/exploits/CVE-2024-4577.py --url http://<WINDOWS_IP>/ --cmd "whoami"

5. 查看检测结果

Wazuh 仪表盘 -> 探索 -> 筛选条件: rule.id: 100442

Vagrant 虚拟机

HCP Vagrant Registry 上的预构建镜像:

  • CVE-2024-4577/windows - Windows Server 2022 目标机
  • CVE-2024-4577/kali - Kali Linux 攻击机

检测覆盖范围 (54 条规则)

层面检测内容MITRE ATT&CK
Web 日志软连字符变体、PHP 包装器T1190
进程php-cgi.exe 产生 cmd/powershellT1059
文件htdocs 目录下的 Webshell 写入T1505.003
凭据LSASS、SAM 转储、MimikatzT1003
横向移动PsExec、WMI、WinRMT1021
持久化计划任务、服务、注册表T1053、T1543

凭据信息

系统用户名密码
Windows 虚拟机AdministratorDetectionLab123!
Kali 虚拟机kalikali
WazuhadminSecretPassword

项目结构

CVE-2024-4577/
├── Vagrantfile           # 实验室虚拟机定义
├── README.md             # 本文件
├── detections/           # 检测规则
│   ├── wazuh-rules.xml   # 54 条 Wazuh 检测规则
│   ├── sigma-rules.yml   # Sigma 格式规则
│   ├── iocs.json         # 入侵指标
│   └── detection-guide.md
└── wazuh/                # Wazuh SIEM 栈
    └── docker-compose.yml

CVE 详情

  • CVE 编号: CVE-2024-4577
  • 类型: 远程代码执行
  • CVSS 评分: 9.8 (严重)
  • 受影响范围: PHP 8.1 < 8.1.29, 8.2 < 8.2.20, 8.3 < 8.3.8 (Windows + CGI 模式)
  • 根本原因: 软连字符 (0xAD) 绕过了 Windows Best-Fit 编码中对 CVE-2012-1823 的修复

许可证

MIT

下载工具