Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Metasploitable2-VAPT-Report — Metasploitable 2를 대상으로 한 포괄적인 침투 테스트 보고서 및 CVE-2011-2523에 초점을 맞춘 익스플로잇 체인. | Kitploit
도구/GitHubGitHub/klynezyro/metasploitable2-vapt-report
Password CrackingPrivilege EscalationReconnaissancePersistence MechanismsVulnerability AnalysisExploitationPost-ExploitationPenetration TestingLearning & Education

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Red Teaming
Labs & Practice
GitHubklynezyro/metasploitable2-vapt-report

Metasploitable2-VAPT-Report

Metasploitable 2를 대상으로 한 포괄적인 침투 테스트 보고서 및 CVE-2011-2523에 초점을 맞춘 익스플로잇 체인.

저장소 보기
128개월 전아직 검토되지 않음

VAPT 보고서: Metasploitable 2 시스템 침해

프로젝트 개요

이 저장소는 Metasploitable 2 취약 환경에 대한 종합적인 취약점 평가 및 침투 테스트(VAPT) 보고서를 포함한다. 이 평가는 표준 5단계 윤리적 해킹 방법론을 따르며, 초기 정찰부터 인증 없는 루트 접근 및 포스트 익스플로잇 지속성까지의 완전한 "킬 체인"을 입증한다.

대상 프로필

  • 대상 OS: Linux (Metasploitable 2)
  • 주요 공격 벡터: vsftpd 2.3.4 백도어 (CVE-2011-2523)
  • 위험 심각도: CRITICAL (CVSS 9.8)

경영진 요약

FTP 서비스의 백도어를 악용하여 인증 없는 원격 루트 접근을 성공적으로 달성했다. 초기 접근 후 /etc/shadow에서 자격 증명을 수집하고, SSH 키 주입 및 수동 시스템 강화를 통해 "은밀한" 접근을 위한 장기 지속성을 확립했다. 이번 엔게이지먼트는 안티 포렌식 로그 삭제와 상세한 수정 로드맵으로 마무리되었다.

입증된 핵심 기술 및 도구

  • 정찰: Nmap을 사용한 서비스/버전 탐지 및 네트워크 매핑.
  • 익스플로잇: 인증 없는 원격 코드 실행(RCE)을 위해 Metasploit 활용.
  • 포스트 익스플로잇: rockyou.txt 워드리스트를 사용한 John the Ripper 기반 자격 증명 탈취 및 비밀번호 크래킹.
  • 지속성: 백업 접근을 위해 authorized_keys에 SSH RSA 키를 주입하고 sshd_config를 수정.
  • 문제 해결: 수동 환경 변수 조작을 통해 레거시 환경 문제(예: xterm-256color 오류)를 해결.
  • 방어 회피: auth.log를 삭제하고 셸 명령 기록을 지워 "안티 포렌식"을 시뮬레이션.
  • 보고: 경영진 요약 및 수정 전략을 포함한 전문 감사 보고서 작성.

문서

  • 전체 기술 보고서 (PDF) - 상세한 단계별 워크스루 및 결과.

교훈

  • 정찰 기반: 익스플로잇 전 광범위한 조사는 "표적 체류 시간"과 탐지 위험을 줄인다.
  • 수동 검증: 도구는 실패할 수 있다. sessions -l로 활성 세션을 수동으로 검증하는 것이 운영 성공에 중요하다.
  • 은밀성 전략: 소음이 많은 익스플로잇에서 "합법적으로 보이는" SSH 로그인으로 전환하는 것이 장기 지속성에 더 우수하다.

면책 조항: 이 프로젝트는 교육 목적으로 사설 인가 실험실 환경에서 수행되었습니다. 허가 없는 해킹은 불법이며 비윤리적입니다.

도구 다운로드