
SecOS:1 (VulnHub) に対する完全なブラックボックス侵入テスト — CSRFエクスプロイト、CVE-2015-1328 (OverlayFS) による権限昇格、ポストエクスプロイテーション
SecOS:1(VulnHub の意図的に脆弱性を持たせたCTFマシン)に対する完全なブラックボックス侵入テスト。目的は、事前知識ゼロの実戦的な攻撃者をシミュレートし、/root/flag.txt の取得によって立証されるルート権限での侵害を達成することである。
すべてのテストは、大学のモジュールの一環として管理された仮想ラボ(Apporto Cloud)内で実施された。実際のシステムは標的としていない。
| マシン | 役割 | IP |
|---|---|---|
| Kali Linux (saqib85) | 攻撃者 | 192.168.122.186 |
| SecOS:1 (InfoSecOS) | 主ターゲット | 192.168.122.202 |
| Ubuntu DVWA | 追加ターゲット | 192.168.122.51 |
| Windows XP | 追加ターゲット | 192.168.122.6 |
192.168.122.0/24Hacking Exposed フレームワーク(McClure, Scambray & Kurtz, 2003)に従った:
| ファイル | 説明 |
|---|---|
README.md | このファイル |
exploit-commands.sh | 全フェーズのすべてのコマンド |
csrf-exploit.html |
ヒントページのソースコード
Apache ログ
spiderman のログイン
SSH ログイン
MongoDB レコード
バックドアユーザー
cron ジョブ
cron ジョブの接続
免責事項: すべてのテストは、管理された大学のラボ環境(CSI_7_PTE, LSBU)内で、意図的に脆弱性を持たせた CTF マシンに対して実施された。教育目的のみで許可されている。
| ステップ | アクション | 詳細 |
|---|
| 1 | ネットワーク探索 | Nmap · Netdiscover が 192.168.122.202 をターゲットとして特定 |
| 2 | ポートスキャン | ポート 22(OpenSSH 6.6p1) · ポート 8081(Node.js/Express) |
| 3 | Web 列挙 | Gobuster · Dirb · Nikto → /hint、/change-password、/users、/messages を発見 |
| 4 | CSRF エクスプロイト | holidays.html を作成 → 管理者 spiderman に送信 → パスワードが abc123 に変更 |
| 5 | 認証情報の発見 | spiderman の受信箱に SSH パスワード(CrazyPassword!)が含まれていた |
| 6 | SSH アクセス | ポート 22 で spiderman としてシェルを獲得 |
| 7 | 権限昇格 | LinPEAS → カーネル 3.13.0-24 → CVE-2015-1328(OverlayFS)→ root シェル |
| 8 | 侵害の証明 | /root/flag.txt を取得 |
| 9 | 事後操作 | /etc/passwd と /etc/shadow をダンプ · MongoDB レコードを抽出 · SHA-256 ハッシュをクラック · ログを消去 · バックドアユーザーを作成 + ポート 4444 の cron リバースシェルを設定 |
| 脆弱性 | 重要度 | CVSS | CVE |
|---|
| Ubuntu 14.04 LTS — サポート終了(EOL) | クリティカル | 10.0 | — |
| OverlayFS の権限昇格 | クリティカル | — | CVE-2015-1328 |
| OpenSSH 6.6p1 — 旧バージョン · ユーザー名列挙 | 高 | 7.8 | CVE-2018-15473 |
| node-serialize による Node.js RCE | 高 | 7.5 | — |
| /change-password エンドポイントの CSRF | 高 | — | — |
| MongoDB — 認証なし | 高 | — | — |
| ソルトなしの SHA-256 ハッシュ | 高 | — | — |
| Slowloris DoS | 中 | 5.0 | CVE-2007-6750 |
| HTTP セキュリティヘッダーの欠如 | 低 | — | — |
| ICMP タイムスタンプ開示 | 低 | 2.1 | — |
| カテゴリ | ツール |
|---|
| 探索 | Nmap, Netdiscover |
| Web 列挙 | Gobuster, Dirb, Nikto |
| 脆弱性評価 | Nessus Essentials, Searchsploit |
| エクスプロイト | Burp Suite, Metasploit |
| 権限昇格 | LinPEAS, GCC, Exploit-DB 37292.c |
| 事後操作 | John the Ripper, Netcat, SSH |
| インフラストラクチャ | Apache2(ペイロードホスティング) |
| spiderman のパスワードを変更した CSRF ペイロード |
user-creation.sh | Kali 上の攻撃者ユーザー設定 |