Laboratorio strutturato di penetration testing che documenta una catena di attacco completa dalla ricognizione di rete allo sfruttamento root del backdoor vsftpd 2.3.4, con note di rilevamento per la blue team e mappatura MITRE ATT&CK.
Disclaimer: Questo laboratorio è stato condotto interamente in una rete virtuale isolata tra due VM ospitate localmente. Nessun sistema esterno, rete live o infrastruttura reale è stato preso di mira in alcun momento. Tutte le tecniche dimostrate hanno esclusivamente scopo didattico e sono state presentate come lezione strutturata ai colleghi.
Questo repository documenta una lezione strutturata di penetration testing erogata utilizzando una VM attaccante Kali Linux e una VM target Metasploitable2. L'obiettivo era percorrere una realistica catena di attacco — dall'osservazione passiva del traffico di rete fino all'accesso di livello root sulla macchina vittima — utilizzando strumenti standard di settore presenti nei reali ambienti SOC e red team.
Il laboratorio è stato progettato per colmare il divario tra teoria e pratica, mostrando come ogni fase del ciclo di vita dell'attacco si colleghi alla successiva. La rete era completamente isolata tra le due VM per contenere tutto il traffico, prevenire qualsiasi scansione involontaria della rete host e garantire che le catture Wireshark rimanessero pulite e circoscritte.
La lezione è stata presentata ai colleghi e ha ricevuto un forte riscontro positivo, in particolare per la chiarezza della spiegazione della kill chain e per la dimostrazione live con Wireshark.
[Fase 1] Isolamento della Rete e Osservazione del Traffico → Wireshark su eth0 [Fase 2] Ricognizione → scansione versioni servizi con nmap -sV [Fase 3] Enumerazione del Target → revisione dell'interfaccia web di Metasploitable2 [Fase 4] Sfruttamento → backdoor vsftpd 2.3.4 via Metasploit [Fase 5] Post-Sfruttamento → shell root confermata, broadcast con wall
| Componente | Dettagli |
|---|---|
| VM Attaccante | Kali Linux (192.168.56.102) |
| VM Target | Metasploitable2 Ubuntu (192.168.56.101) |
| Rete | Adattatore isolato host-only (senza internet) |
| Strumenti Usati | Wireshark, Nmap, Metasploit Framework |
| Exploit | unix/ftp/vsftpd_234_backdoor |
| Esito | Shell root sul target (uid=0(root)) |
Wireshark — comprendere come isolare e filtrare il traffico per osservare l'handshake TCP, le richieste e risposte HTTP e l'attività DHCP tra due host. Questo è il tipo di analisi dei pacchetti che sta alla base dell'incident response e della network forensics.
Nmap — utilizzare il rilevamento della versione dei servizi (-sV) per costruire un quadro
accurato di ciò che è in esecuzione su un target. Un analista SOC deve capire cosa vedono gli
attaccanti durante la ricognizione per rilevarla e gestirla in modo efficace.
Metasploit — comprendere come una CVE nota (backdoor vsftpd 2.3.4) viene armata e come il framework automatizza la consegna del payload. Riconoscere gli indicatori di questo attacco nei log e nel traffico di rete è una competenza SOC diretta.
Post-sfruttamento — comprendere cosa fa un attaccante una volta ottenuta una shell root e come le prove di quelle azioni si manifestano attraverso il sistema.
Royal Navy in Transizione verso la Cybersecurity
Certificazioni: CompTIA Security+ | Splunk Core Certified User (SPLK-1001)
Attualmente studia: Blue Team Labs (BTL1) — esame previsto per agosto 2026