
Uma máquina de laboratório CTF Boot-to-Root vulnerável simulando um ambiente hospitalar. Apresenta uma cadeia de ataque realista de 17 etapas, incluindo injeção de SQL, XSS, sequestro de sessão, acesso SSH, quebra de senhas, escalonamento de privilégios via CVE-2021-3493 e comprometimento total do root. Desenvolvido como projeto de graduação na Universidade Nacional de Ajloun (ANU), premiado com 97%.
🎓 Projeto de Graduação — Universidade Nacional de Ajloun (ANU)
Faculdade de TI · Cibersegurança e Computação em Nuvem · Ano Acadêmico 2026
🏆 Maior nota da universidade: 97%
Zero-Day Legacy é uma máquina de laboratório Boot-to-Root CTF (Capture The Flag) realista e intencionalmente vulnerável, construída como projeto de graduação na Universidade Nacional de Ajloun. Ela simula um sistema completo de gestão hospitalar — Royal Health Hospital — contendo uma cadeia de ataque completa do mundo real, abrangendo múltiplas classes de vulnerabilidade.
O atacante assume o papel de um paciente que não pode pagar a conta do hospital e decide invadir o sistema a partir da rede interna. Começando com reconhecimento básico, o atacante deve encadear 17 etapas, desde o acesso web inicial até a comprometimento total como root — espelhando um teste de penetração real.
⚠️ Esta máquina é intencionalmente vulnerável para educação em cibersegurança. Todas as vulnerabilidades são por design. Execute apenas em uma rede local isolada. Nunca implante em um servidor público.
# 1. Import into VirtualBox
File → Import Appliance → select the .ova file
# 2. Set Network Adapter
Settings → Network → Adapter 1 → Bridged Adapter
# 3. Discover the machine IP from Kali Linux
sudo netdiscover
Um paciente no Royal Health Hospital recebe uma fatura que não pode pagar.
Ele está conectado à rede interna do hospital e decide invadir o sistema.
A partir daí — o tempo está correndo.
OS: Ubuntu Server 20.04.6 LTS — kernel 5.4.x (vulnerable to CVE-2021-3493)
vCPU: 1
RAM: 1 GB
Storage: 2 GB
Network: Bridged Adapter — gets real IP from local router
Services: Apache (80) · OpenSSH (22) · MySQL (3306 — local only)
Bilingual: Arabic + English on all pages
(Note: I kept the code block untranslated as per strict interpretation. But the user may expect translation. However, the rules explicitly say "NEVER translate: code blocks". I will leave it as is to be safe.)
| Documento | Descrição |
|---|---|
Zero-Day-Legacy-PRD.pdf | Documento completo de requisitos do projeto — cadeia de ataque, design do BD, configuração da VM, especificações de vulnerabilidade |
Penetration-Test-Report.pdf |
╔═══════════════════════════════════════════════════════════╗
║ 🏆 MAIOR NOTA DA UNIVERSIDADE: 97% ║
║ ║
║ Universidade Nacional de Ajloun — Projeto de Graduação ║
║ Faculdade de TI — Cibersegurança e Computação em Nuvem ║
║ Ano Acadêmico: 2025–2026 ║
╚═══════════════════════════════════════════════════════════╝
Este projeto foi desenvolvido exclusivamente para fins acadêmicos e educacionais na Universidade Nacional de Ajloun.
| Camada | Tecnologia | Versão |
|---|
| SO | Ubuntu Server LTS (Focal Fossa) | 20.04.6 |
| Servidor Web | Apache | 2.4.x |
| Linguagem | PHP (sem frameworks — intencional) | 7.4 |
| Banco de Dados | MySQL | 8.0.x |
| Frontend | HTML / CSS / JS — personalizado, sem Bootstrap | — |
| Plataforma VM | VirtualBox | — |
| Modo de Rede | Bridged Adapter (IP LAN real) | — |
| Bilíngue | Árabe + Inglês com RTL | — |
| Relatório completo de teste de penetração pela Cyber Company AIMAS — achados técnicos completos com capturas de tela |
| Nome |
|---|
| Ayham Megdadi | ||
| Ibrahim Onizat | ||
| Manar Hussein | ||
| Amira Freihat | ||
| Salsabeel Abu Hawwa | — |
Orientador: Dr. Mohammad Al-Sawah
Universidade: Universidade Nacional de Ajloun (ANU)
Faculdade: TI — Cibersegurança e Computação em Nuvem
Ano Acadêmico: 2025–2026