Sploitus

Exploit for offensive-security-adversary-emulation

kitploit · 2026-08-27

Exploit Code

MARKDOWN57 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-KHALILU020-OFFENSIVE-SECURITY-ADVERSARY-EMULATION
# Проект 5 — Наступательная безопасность и эмуляция противника

Часть серии из 5 проектов домашней лаборатории SOC: **создание → обнаружение и обогащение → расследование → мониторинг и охота → атака и перекрёстная проверка.**

Этот проект добавляет недостающую половину картины из проектов 1–4: всё, что было до этого, — работа синей команды (создание обнаружений, расследование инцидентов, охота по сетевым данным). Этот проект ставит меня на сторону атакующего — разведка, эксплуатация и пост-эксплуатация против реальной, задокументированной уязвимости, — а затем возвращает к существующему SOC, чтобы измерить, что он действительно обнаружил.

## Краткое описание

|   
---|---  
**Цель**|  Metasploitable2 (намеренно уязвимая Linux-ВМ)  
**Уязвимость**|  бэкдор vsftpd 2.3.4 — CVE-2011-2523  
**Используемые инструменты**|  Nmap, Metasploit, Meterpreter, John the Ripper, Wazuh, Suricata, Zeek  
**Результат**|  root-доступ через один эксплойт → сброшены и взломаны учётные данные → проверен второй независимый путь доступа → перекрёстная проверка покрытия обнаружения на существующем SOC  
  
## Цепочка атаки вкратце

root@kitploit:~
    
    
    Recon (Nmap)  →  Exploit (Metasploit: vsftpd backdoor)  →  Root shell (Meterpreter)
         →  Dump /etc/shadow  →  Crack hash (John)  →  Verify via SSH login
         →  Cross-check against Wazuh / Suricata / Zeek
    

## Ключевые выводы

  1. **CVE 2011 года до сих пор обеспечивает полную, реалистичную цепочку атаки** — от первоначальной разведки до root-доступа и раскрытия учётных данных, и на незапатченном хосте никакая современная защита не стоит на пути.
  2. **Root-доступ не завершает историю — он начинает новую.** Root позволил мне сбросить хэши паролей, мгновенно взломать один (`msfadmin:msfadmin`) и доказать, что он работает как _второй, независимый_ путь в систему через обычный SSH — а значит, одного лишь патча FTP-бага недостаточно для полной безопасности этого хоста.
  3. **У цели была нулевая видимость для SOC на уровне хоста.** На Metasploitable не был установлен агент Wazuh, поэтому эксплойт, root-оболочка и доступ к учётным данным были полностью невидимы для хост-ориентированного мониторинга — прямая иллюстрация того, что «нельзя обнаружить то, за чем не ведёшь мониторинг».
  4. **Сетевой мониторинг (Zeek) был единственным доступным уровнем видимости — и его настройка вскрыла реальную цепочку из 4–5 отдельных, различных багов** : от неверного сетевого интерфейса до устаревшего пути в конфигурации и агента, которому требовался полный перезапуск, а не мягкий. Полный разбор в `docs/04-blue-team-cross-check.md`.
  5. **Suricata (сигнатурная) корректно промолчала при SSH-входе с валидными учётными данными** — это легитимный вывод об ограничениях сигнатурного обнаружения, а не пробел.



## Документация

  * `docs/01-reconnaissance.md` — сканирование Nmap, идентификация уязвимостей
  * `docs/02-exploitation.md` — выбор модуля Metasploit и эксплуатация
  * `docs/03-post-exploitation.md` — сброс учётных данных, взлом, проверка
  * `docs/04-blue-team-cross-check.md` — анализ пробелов в обнаружении SOC и реальная цепочка отладки за ним



## Лабораторная среда

  * **Kali** — физический хост и атакующая машина (Nmap, Metasploit, John the Ripper, Suricata, Zeek)
  * **Metasploitable2** — намеренно уязвимая целевая ВМ
  * **Сеть** — VirtualBox Host-only Adapter (`192.168.56.x`), та же сеть, представленная в проекте 4, чтобы Kali (хост) могла напрямую достигать цель и мониторить трафик к ней и от неё
  * **Существующий SOC (проекты 1–4)** — Wazuh SIEM, Suricata IDS, Zeek NSM, используемые здесь исключительно как сторона «синей команды» в рамках этого задания



## Скриншоты

См. `screenshots/` — сгруппированы по фазам.