该仓库是基于 Ansible 的易受攻击 Samba 文件服务器部署,该服务器受 CVE-2017-7494 影响,这是一个严重的远程代码执行漏洞。这有望在灰队阶段为 Delta 团队进行部署。
CVE-2017-7494 是 Samba 3.5.0 至 4.6.4 版本中的一个严重漏洞,它允许远程攻击者将一个恶意的共享对象 (.so) 文件上传到可写的 SMB 共享,并强制 Samba 服务加载该文件,从而执行任意代码。成功利用通常会导致 root 级命令执行。
git clone https://github.com/Zanex360/cdt-vulnsamba-deploy
cd cdt-vulnsamba-deploy
ansible-playbook -i inventory.ini playbook.yml
部署完成后,Samba 服务将可通过 TCP 445 访问,并被有意设计为可通过 CVE-2017-7494 利用。
红队: 参赛者可以练习 SMB 枚举、识别不安全的可写共享,并利用 CVE-2017-7494 获取远程代码执行能力并完全控制系统。
蓝队: 防御者可以监控 Samba 日志、分析 SMB 流量,并针对恶意文件上传和异常服务行为制定检测与缓解策略。
灰队: 该项目为竞赛基础设施提供了一个易受攻击的服务,并附有相关文档。
该 Ansible playbook 执行以下高级任务:
/opt/samba-4.5.9smb.confcdt-vulnsamba-deploy/
├── playbook.yml
├── inventory.ini
├── vars/main.yml
├── roles/
│ └── samba/
│ ├── tasks/
│ │ ├── main.yml
│ │ ├── deps.yml
│ │ ├── build.yml
│ │ ├── configure.yml
│ │ └── service.yml
│ ├── handlers/
│ │ └── main.yml
│ └── templates/
│ └── smb.conf.j2
├── files/
│ └── samba-4.5.9.tar.gz
├── screenshots/
├── deployment_documentation.md
├── exploit_documentation.md
├── .gitignore
└── README.md
smb.conf 中的来宾访问和权限