
Test de pénétration complet en boîte noire contre SecOS:1 (VulnHub) — exploitation de CSRF, escalade de privilèges via CVE-2015-1328 (OverlayFS), post-exploitation
Test de pénétration complet en boîte noire contre SecOS:1, une machine CTF délibérément vulnérable de VulnHub. Objectif : simuler un attaquant réel sans connaissance préalable et obtenir un compromis au niveau root, attesté par la récupération de /root/flag.txt.
Tous les tests ont été effectués dans un laboratoire virtuel contrôlé (Apporto Cloud) dans le cadre d'un module universitaire. Aucun système réel n'a été ciblé.
| Machine | Rôle | IP |
|---|---|---|
| Kali Linux (saqib85) | Attaquant | 192.168.122.186 |
| SecOS:1 (InfoSecOS) | Cible principale | 192.168.122.202 |
| Ubuntu DVWA | Cible supplémentaire | 192.168.122.51 |
| Windows XP | Cible supplémentaire | 192.168.122.6 |
192.168.122.0/24Suivi du framework Hacking Exposed (McClure, Scambray & Kurtz, 2003) :
| Fichier | Description |
|---|---|
README.md | Ce fichier |
exploit-commands.sh | Toutes les commandes de chaque phase |
code source de la page hint
journal Apache
connexion spiderman
connexion SSH
MongoDB
utilisateur backdoor
cron job
connexion cron
Avertissement : Tous les tests ont été effectués sur une machine CTF intentionnellement vulnérable dans un environnement de laboratoire universitaire contrôlé (CSI_7_PTE, LSBU). Autorisé à des fins éducatives uniquement.
| Étape | Action | Détail |
|---|
| 1 | Découverte réseau | Nmap · Netdiscover ont identifié 192.168.122.202 comme cible |
| 2 | Scan de ports | Port 22 (OpenSSH 6.6p1) · Port 8081 (Node.js/Express) |
| 3 | Énumération web | Gobuster · Dirb · Nikto → a trouvé /hint, /change-password, /users, /messages |
| 4 | Exploit CSRF | Créé holidays.html → envoyé à l'admin spiderman → mot de passe changé en abc123 |
| 5 | Découverte d'identifiants | La boîte de réception de Spiderman contenait le mot de passe SSH : CrazyPassword! |
| 6 | Accès SSH | Shell obtenu en tant que spiderman sur le port 22 |
| 7 | Élévation de privilèges | LinPEAS → noyau 3.13.0-24 → CVE-2015-1328 (OverlayFS) → shell root |
| 8 | Preuve de compromission | Récupéré /root/flag.txt |
| 9 | Post-exploitation | Exporté /etc/passwd et /etc/shadow · extrait des enregistrements MongoDB · cassé les hachages SHA-256 · effacé les journaux · créé un utilisateur backdoor + reverse shell cron sur le port 4444 |
| Vulnérabilité | Sévérité | CVSS | CVE |
|---|
| Ubuntu 14.04 LTS — Fin de vie | Critique | 10.0 | — |
| Élévation de privilèges OverlayFS | Critique | — | CVE-2015-1328 |
| OpenSSH 6.6p1 — obsolète / énumération de noms d'utilisateur | Élevée | 7.8 | CVE-2018-15473 |
| RCE Node.js via node-serialize | Élevée | 7.5 | — |
| CSRF sur le point d'accès /change-password | Élevée | — | — |
| MongoDB — aucune authentification | Élevée | — | — |
| Hachage SHA-256 sans salage | Élevée | — | — |
| Slowloris DoS | Moyenne | 5.0 | CVE-2007-6750 |
| En-têtes de sécurité HTTP manquants | Faible | — | — |
| Divulgation de timestamp ICMP | Faible | 2.1 | — |
| Catégorie | Outils |
|---|
| Découverte | Nmap, Netdiscover |
| Énumération web | Gobuster, Dirb, Nikto |
| Évaluation des vulnérabilités | Nessus Essentials, Searchsploit |
| Exploitation | Burp Suite, Metasploit |
| Élévation de privilèges | LinPEAS, GCC, Exploit-DB 37292.c |
| Post-exploitation | John the Ripper, Netcat, SSH |
| Infrastructure | Apache2 (hébergement de payload) |
csrf-exploit.html | Payload CSRF qui a changé le mot de passe de spiderman |
user-creation.sh | Configuration de l'utilisateur attaquant sur Kali |