Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Make-and-Break — Construída uma Máquina Virtual personalizada, executando Ubuntu 18.04.1 e Webmin 1.810. Usando CVE-2019-15107 para explorar uma backdoor na máquina Linux. | Kitploit
Ferramentas/GitHubGitHub/rayferrufino/make-and-break
Quebra de SenhasReconhecimentoFrameworks de ExploraçãoAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoLabs e Prática
GitHubrayferrufino/make-and-break

Make-and-Break

Construída uma Máquina Virtual personalizada, executando Ubuntu 18.04.1 e Webmin 1.810. Usando CVE-2019-15107 para explorar uma backdoor na máquina Linux.

13há 6 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

Make-and-Break

Criar e explorar uma Máquina Virtual vulnerável

Descrição: Construiu uma Máquina Virtual personalizada, rodando Ubuntu 18.04.1 e Webmin 1.810. Utilizando CVE-2019-15107 para explorar uma backdoor na Interface de Administração do Sistema Linux

PROVA de CONCEITO
O sistema operacional Linux (Ubuntu 18.04.1) será implantado contendo falhas de segurança que permitirão a um atacante comprometer o sistema ao nível root.

Instalando servidor SSH

Instalar Webmin 1.890

  • Criar um nome de usuário (deathstart) e senha (readytograduate) servindo na porta 10000 por padrão
  • Baixar webmin-1.890.tar.gz de https://sourceforge.net/projects/webadmin/files/webmin/
  • Extrair o arquivo e executar os seguintes comandos dentro da pasta extraída do Webmin
  • <sudo ./setup.sh /usr/local/webmin>
  • Inserir senha para o usuário deathstart quando solicitado

Kali

  • Passos de reconhecimento: Kali VM e Ubuntu VM estão na mesma sub-rede

  • No Kali, faça uma varredura nmap na máquina Ubuntu, verifique portas e serviços abertos
  • Observe que a porta 10000 está aberta (um servidor web) e a porta 22. Tentaremos explorar a porta 10000, um servidor web http (miniServ 1.890) usando uma falha conhecida, que nos permite conectar remotamente a ele

  • Usamos o exploit 2019-15107 Unauthenticated Remote Code Execution no Metasploit para obter acesso root.
  • Abra msfconsole no Kali, busque por webmin, e use exploit unix/webapp/webmin_backdoor

  • Defina as opções conforme necessário - RHOST, LHOST

  • Execute o exploit e obtenha um shell

  • Tentamos gerar nosso shell mas não tivemos sucesso. Além disso, não podemos mudar de diretório mesmo sendo "root", mas felizmente podemos usar cat em arquivos e listar diretórios, incluindo o arquivo /etc/shadow! que contém as senhas hasheadas

  • Copiamos o conteúdo do arquivo shadow e do arquivo passwd para arquivos shadows.txt e passwd.txt e prosseguimos para quebrar o hash usando John the Ripper

  • Digite unshadow passwd.txt shadow.txt > password.txt para combinar ambos os arquivos e usar o John
  • Já criamos nossa própria lista de senhas (fullstack.txt) com senhas comuns, que usaremos com John para obter a senha
  • Digite john --wordlist=fullstack.txt password.txt para quebrar e revelar a senha

  • Quebra bem-sucedida, a senha para deathstart é readytograduate. Faça SSH para este usuário ssh deathstart@192,168.44.132 e digite a senha readytograduate quando solicitado

Neste ponto, comprometemos totalmente a máquina e obtivemos controle do sistema.

Baixar ferramenta