
Prueba de penetración de caja negra completa contra SecOS:1 (VulnHub) — explotación de CSRF, escalada de privilegios mediante CVE-2015-1328 (OverlayFS), post-explotación
Prueba de penetración de caja negra completa contra SecOS:1, una máquina CTF deliberadamente vulnerable de VulnHub. Objetivo: simular un atacante real sin conocimientos previos y lograr un compromiso a nivel de root, evidenciado por la recuperación de /root/flag.txt.
Todas las pruebas se llevaron a cabo dentro de un laboratorio virtual controlado (Apporto Cloud) como parte de un módulo universitario. No se atacaron sistemas reales.
| Máquina | Rol | IP |
|---|---|---|
| Kali Linux (saqib85) | Atacante | 192.168.122.186 |
| SecOS:1 (InfoSecOS) | Objetivo Principal | 192.168.122.202 |
| Ubuntu DVWA | Objetivo Adicional | 192.168.122.51 |
| Windows XP | Objetivo Adicional | 192.168.122.6 |
192.168.122.0/24Se siguió el marco de trabajo de Hacking Exposed (McClure, Scambray y Kurtz, 2003):
| Archivo | Descripción |
|---|---|
README.md | Este archivo |
exploit-commands.sh | Todos los comandos de cada fase |
código fuente de la página de pista
log de Apache
inicio de sesión de spiderman
login ssh
mongodb
usuario backdoor
cronjob
conexión del cron job
Aviso Legal: Todas las pruebas se realizaron contra una máquina CTF deliberadamente vulnerable dentro de un entorno de laboratorio universitario controlado (CSI_7_PTE, LSBU). Autorizadas únicamente con fines educativos.
| Paso | Acción | Detalle |
|---|
| 1 | Descubrimiento de Red | Nmap · Netdiscover identificó 192.168.122.202 como objetivo |
| 2 | Escaneo de Puertos | Puerto 22 (OpenSSH 6.6p1) · Puerto 8081 (Node.js/Express) |
| 3 | Enumeración Web | Gobuster · Dirb · Nikto → encontró /hint, /change-password, /users, /messages |
| 4 | Explotación CSRF | holidays.html manipulado → enviado al admin spiderman → contraseña cambiada a abc123 |
| 5 | Descubrimiento de Credenciales | La bandeja de entrada de spiderman contenía la contraseña SSH: CrazyPassword! |
| 6 | Acceso SSH | Shell obtenida como spiderman en el puerto 22 |
| 7 | Escalada de Privilegios | LinPEAS → kernel 3.13.0-24 → CVE-2015-1328 (OverlayFS) → shell root |
| 8 | Prueba de Compromiso | Se recuperó /root/flag.txt |
| 9 | Post-Explotación | Volcado de /etc/passwd y /etc/shadow · extracción de registros MongoDB · descifrado de hashes SHA-256 · borrado de logs · creación de usuario backdoor + reverse shell mediante cron en el puerto 4444 |
| Vulnerabilidad | Severidad | CVSS | CVE |
|---|
| Ubuntu 14.04 LTS — Fin de Vida Útil | Crítica | 10.0 | — |
| Escalada de privilegios OverlayFS | Crítica | — | CVE-2015-1328 |
| OpenSSH 6.6p1 — desactualizado / enumeración de usuarios | Alta | 7.8 | CVE-2018-15473 |
| RCE de Node.js mediante node-serialize | Alta | 7.5 | — |
| CSRF en el endpoint /change-password | Alta | — | — |
| MongoDB — sin autenticación | Alta | — | — |
| Hash SHA-256 sin sal | Alta | — | — |
| DoS de Slowloris | Media | 5.0 | CVE-2007-6750 |
| Cabeceras de seguridad HTTP ausentes | Baja | — | — |
| Divulgación de timestamp ICMP | Baja | 2.1 | — |
| Categoría | Herramientas |
|---|
| Descubrimiento | Nmap, Netdiscover |
| Enumeración Web | Gobuster, Dirb, Nikto |
| Evaluación de Vulnerabilidades | Nessus Essentials, Searchsploit |
| Explotación | Burp Suite, Metasploit |
| Escalada de Privilegios | LinPEAS, GCC, Exploit-DB 37292.c |
| Post-Explotación | John the Ripper, Netcat, SSH |
| Infraestructura | Apache2 (alojamiento de payloads) |
csrf-exploit.html | Payload CSRF que cambió la contraseña de spiderman |
user-creation.sh | Configuración del usuario atacante en Kali |