Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Make-and-Break — Construí una Máquina Virtual personalizada, ejecutando Ubuntu 18.04.1 y Webmin 1.810. Usando CVE-2019-15107 para explotar una puerta trasera en la máquina Linux. | Kitploit
Herramientas/GitHubGitHub/rayferrufino/make-and-break
Descifrado de ContraseñasReconocimientoFrameworks de ExploitsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubrayferrufino/make-and-break

Make-and-Break

Construí una Máquina Virtual personalizada, ejecutando Ubuntu 18.04.1 y Webmin 1.810. Usando CVE-2019-15107 para explotar una puerta trasera en la máquina Linux.

13hace 6 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio

Make-and-Break

Crear y explotar una Máquina Virtual vulnerable

Descripción: Construí una máquina virtual personalizada, ejecutando Ubuntu 18.04.1 y Webmin 1.810. Usando CVE-2019-15107 para explotar una puerta trasera en la Interfaz de Administración del Sistema Linux

PRUEBA DE CONCEPTO
Se desplegará un sistema operativo Linux (Ubuntu 18.04.1) con fallos de seguridad que permitirán a un atacante comprometer el sistema hasta el nivel de root.

Instalando servidor SSH

Instalar Webmin 1.890

  • Crear un nombre de usuario (deathstart) y contraseña (readytograduate) sirviendo en el puerto 10000 por defecto
  • Descargar webmin-1.890.tar.gz desde https://sourceforge.net/projects/webadmin/files/webmin/
  • Extraer el archivo y ejecutar los siguientes comandos dentro de la carpeta extraída de Webmin
  • <sudo ./setup.sh /usr/local/webmin>
  • Ingresar la contraseña para el usuario deathstart cuando se solicite

Kali

  • Pasos de reconocimiento: La VM Kali y la VM Ubuntu están en la misma subred

  • En Kali, realizar un escaneo nmap a la máquina Ubuntu, verificar puertos y servicios abiertos
  • Notar que el puerto 10000 está abierto (un servidor web) y el puerto 22. Intentaremos explotar el puerto 10000, un servidor web http (miniServ 1.890) usando una vulnerabilidad conocida, que nos permite conectarnos remotamente a él

  • Usamos el exploit 2019-15107 Ejecución Remota de Código No Autenticada en Metasploit para obtener acceso root.
  • Abrir msfconsole en Kali, buscar webmin, y usar exploit unix/webapp/webmin_backdoor

  • Configurar las opciones correspondientes - RHOST, LHOST

  • Ejecutar el exploit y obtener una shell

  • Intentamos generar nuestra shell pero no tuvimos éxito. Además no podemos cambiar de directorio aunque somos "root", pero afortunadamente podemos hacer cat de archivos y listar directorios incluyendo el archivo /etc/shadow! que contiene las contraseñas hasheadas

  • Copiamos el contenido del archivo shadow y passwd en archivos shadows.txt y passwd.txt y procedimos a crackear el hash usando John the Ripper

  • Escribir unshadow passwd.txt shadow.txt > password.txt para combinar ambos archivos y usar John
  • Ya creamos nuestra propia lista de contraseñas (fullstack.txt) con contraseñas comunes, la cual usaremos con John para obtener la contraseña
  • Escribir john --wordlist=fullstack.txt password.txt para crackear y revelar la contraseña

  • Crackeo exitoso, la contraseña para deathstart es readytograduate Hacer SSH a este usuario ssh deathstart@192,168.44.132 y escribir la contraseña readytograduate cuando se solicite

En este punto hemos comprometido completamente la máquina y obtenido control del sistema.

Descargar herramienta