Laboratório estruturado de teste de penetração documentando uma cadeia completa de ataque desde reconhecimento de rede até exploração de root do backdoor vsftpd 2.3.4, com notas de detecção da blue team e mapeamento MITRE ATT&CK.
Aviso: Este laboratório foi conduzido inteiramente dentro de uma rede virtual isolada entre duas VMs hospedadas localmente. Nenhum sistema externo, rede ativa ou infraestrutura real foi alvo em qualquer momento. Todas as técnicas demonstradas são apenas para fins educacionais e foram apresentadas como uma palestra estruturada para colegas.
Este repositório documenta uma palestra estruturada de teste de penetração realizada usando uma VM atacante Kali Linux e uma VM alvo Metasploitable2. O objetivo foi percorrer uma cadeia de ataque realista — desde a observação passiva da rede até o acesso root na máquina vítima — usando ferramentas padrão da indústria encontradas em ambientes reais de SOC e equipes vermelhas.
O laboratório foi projetado para preencher a lacuna entre teoria e prática, mostrando como cada fase do ciclo de vida do ataque se conecta à próxima. A rede foi totalmente isolada entre as duas VMs para conter todo o tráfego, evitar qualquer varredura não intencional da rede do host e garantir que as capturas do Wireshark permanecessem limpas e contidas.
A palestra foi apresentada para colegas e recebeu feedback muito positivo, especialmente em relação à clareza da demonstração da cadeia de ataque e à demonstração ao vivo do Wireshark.
[Fase 1] Isolamento de Rede e Observação de Tráfego → Wireshark na eth0 [Fase 2] Reconhecimento → nmap -sV varredura de versão de serviço [Fase 3] Enumeração do Alvo → Revisão da interface web do Metasploitable2 [Fase 4] Exploração → Backdoor vsftpd 2.3.4 via Metasploit [Fase 5] Pós-exploração → Shell root confirmado, broadcast wall
| Componente | Detalhes |
|---|---|
| VM Atacante | Kali Linux (192.168.56.102) |
| VM Alvo | Metasploitable2 Ubuntu (192.168.56.101) |
| Rede | Adaptador isolado somente host (sem internet) |
| Ferramentas | Wireshark, Nmap, Metasploit Framework |
| Exploit | unix/ftp/vsftpd_234_backdoor |
| Resultado | Shell root no alvo (uid=0(root)) |
Wireshark — entender como isolar e filtrar tráfego para observar o handshake TCP, requisições e respostas HTTP e atividade DHCP entre dois hosts. Este é o tipo de análise de pacotes que fundamenta a resposta a incidentes e a perícia forense de rede.
Nmap — usar a detecção de versão de serviço (-sV) para construir uma imagem precisa
do que está em execução em um alvo. Um analista de SOC precisa entender o que os atacantes
veem durante o reconhecimento para detectar e triar efetivamente.
Metasploit — entender como um CVE conhecido (backdoor vsftpd 2.3.4) é weaponizado e como o framework automatiza a entrega de payloads. Reconhecer os indicadores desse ataque em logs e tráfego de rede é uma habilidade direta de SOC.
Pós-exploração — entender o que um atacante faz depois de obter um shell root e como as evidências dessas ações se manifestam no sistema.
Marinha Real em transição para a Cibersegurança
Certificações: CompTIA Security+ | Splunk Core Certified User (SPLK-1001)
Atualmente estudando: Blue Team Labs (BTL1) — exame previsto para agosto de 2026