Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-lfi-lab — 一个从一级 SOC 分析师视角调查 CVE-2025-39507 的实操实验室。包括 Microsoft Sentinel 中的日志审查、IP 分析、真实截图,以及 WordPress 插件中本地文件包含漏洞的简单剖析。 | Kitploit
工具/GitHubGitHub/thecyberfairy/cve-lfi-lab
漏洞分析Web安全CTF威胁情报学习与教育事件响应日志分析实验室与实践
GitHubthecyberfairy/cve-lfi-lab

cve-lfi-lab

一个从一级 SOC 分析师视角调查 CVE-2025-39507 的实操实验室。包括 Microsoft Sentinel 中的日志审查、IP 分析、真实截图,以及 WordPress 插件中本地文件包含漏洞的简单剖析。

查看仓库
1年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🧠 CVE 实验室:一级 SOC 分析师模拟

CVE-2025-39507 | WordPress Nasa Core 插件中的本地文件包含


📝 场景:SOC 中的一天

这是一个平常的周一。我像往常一样登录 SOC 仪表板,查看警报。其中一条引起了我的注意:

警报: 可能的本地文件包含(LFI)尝试
IP 地址: 203.0.113.44
URL: /index.php?file=../../../../etc/passwd
用户代理: curl/7.81.0

看起来有人可能正在通过操纵 URL 来访问系统文件。我的工作是调查此事,并判断是否需要上报。


🔎 CVE 背景

经过快速研究,我发现这与一个已知漏洞匹配:CVE-2025-39507。它影响一个名为 Nasa Core 的 WordPress 插件(版本 6.3.2 及以下)。攻击者可以通过更改文件输入参数来查看服务器上的敏感文件。

示例:

root@kitploit:~
/index.php?file=../../../../etc/passwd

如果插件未能正确验证文件输入,它就会直接跟随攻击者提供的任意路径。


🛠️ 我的一级调查

1. 在 Sentinel 中检查警报

检测规则不是我编写的,但我审查了它,以了解警报触发的原因。它查找的内容包括:

  • 包含“../”的 URL(路径遍历)
  • 对敏感文件(如 /etc/passwd 或 /wp-config.php)的请求
  • 用户代理中的脚本或工具(如 curl 或 Python)

以下是该规则的简化版本:

root@kitploit:~
CommonSecurityLog
| where RequestURL has "../" 
   or RequestURL has "etc/passwd"
   or RequestURL has "wp-config"
| where DeviceCustomString1 contains "curl" or DeviceCustomString1 contains "python"
| project TimeGenerated, SourceIP, RequestURL, DeviceCustomString1

2. 查找 IP 地址

我运行了一个查询,看看 IP 203.0.113.44 是否还尝试了其他操作:

root@kitploit:~
CommonSecurityLog
| where SourceIP == "203.0.113.44"
| summarize count() by RequestURL

事实证明,它还访问了其他路径,如 /admin/、/login.php 和 /wp-config.php。这告诉我这不仅仅是一次性的请求... 很可能是一个扫描器或有人在侦查。


3. 检查时间线

我检查了该 IP 在我们的日志中活跃了多长时间:

root@kitploit:~
CommonSecurityLog
| where SourceIP == "203.0.113.44"
| summarize FirstSeen=min(TimeGenerated), LastSeen=max(TimeGenerated)

它从几小时前开始,并且最近仍然活跃。所以这不是历史噪音——这是正在进行中的活动。


4. 上报给二级

以下是我记录的上报内容:

“来自 IP 203.0.113.44 的可能 LFI 扫描。请求模式与 CVE-2025-39507 匹配。该 IP 使用 curl 访问了 9 个不同的路径,包括 /etc/passwd 和 wp-config.php。行为表明是自动化侦察。建议二级审查并可能封禁该 IP。”


📸 截图

所有截图都位于 /screenshots 文件夹中。


🔁 反思

在排查过程中,我问了自己几个问题:

  • 日志中有哪些迹象让这条警报显得突出?
  • 我如何判断这只是一个扫描器,还是更严重的问题?
  • 如果这次 LFI 攻击真的成功了,还可能发生什么?
  • 如何在警报疲劳和上报之间找到正确的平衡?

🔜 下一步 – 第二阶段

接下来,我将在受控的实验室环境中,使用 TryHackMe 之类的平台安全地模拟这次攻击。目标是更好地了解这类活动从攻击者角度看起来是什么样——以及它会产生什么样的日志。


⚠️ 免责声明

附言:本实验室仅在安全、合乎道德的环境中进行,仅用于培训目的。没有针对或伤害任何真实系统。始终遵守你所在组织的规定,切勿在你不拥有或未经许可测试的系统上尝试漏洞利用。


下载工具
#DescriptionFile
1CVE 列表(Patchstack)1_cve_selection_listing.png
2Patchstack 概览2_patchstack_cve_overview.png
3VulDB 向量示例3_vuldb_exploit_vector.png
4Azure Kali VM 已创建4_kali_vm_deployed.png
5VM 运行截图5_kali_vm_running_status.png
6SSH 访问 Kali6_kali_vm_logged_in.png
7Sentinel KQL 规则审查7_lfi_detection_kql_query.png