
Teste de intrusão full black-box contra SecOS:1 (VulnHub) — exploração de CSRF, escalonamento de privilégios via CVE-2015-1328 (OverlayFS), pós-exploração
Teste de penetração black-box completo contra o SecOS:1, uma máquina CTF deliberadamente vulnerável do VulnHub. Objetivo: simular um atacante do mundo real sem conhecimento prévio e alcançar comprometimento em nível root, comprovado pela obtenção de /root/flag.txt.
Todos os testes foram conduzidos dentro de um laboratório virtual controlado (Apporto Cloud) como parte de um módulo universitário. Nenhum sistema real foi alvo.
| Máquina | Função | IP |
|---|---|---|
| Kali Linux (saqib85) | Atacante | 192.168.122.186 |
| SecOS:1 (InfoSecOS) | Alvo Principal | 192.168.122.202 |
| Ubuntu DVWA | Alvo Adicional | 192.168.122.51 |
| Windows XP | Alvo Adicional | 192.168.122.6 |
192.168.122.0/24Seguiu o framework Hacking Exposed (McClure, Scambray & Kurtz, 2003):
| Passo | Ação | Detalhe |
|---|---|---|
| 1 | Descoberta de Rede | Nmap · Netdiscover identificaram 192.168.122.202 como alvo |
| 2 | Varredura de Portas | Porta 22 (OpenSSH 6.6p1) · Porta 8081 (Node.js/Express) |
| 3 | Enumeração Web | Gobuster · Dirb · Nikto → encontrados /hint, /change-password, /users, /messages |
| 4 | Exploração CSRF | Criado holidays.html → enviado ao admin spiderman → senha alterada para abc123 |
| 5 | Descoberta de Credenciais | Caixa de entrada do Spiderman continha senha SSH: CrazyPassword! |
| 6 | Acesso SSH | Shell obtido como spiderman na porta 22 |
| 7 | Escalação de Privilégios | LinPEAS → kernel 3.13.0-24 → CVE-2015-1328 (OverlayFS) → shell root |
| 8 | Prova de Comprometimento | Obtido /root/flag.txt |
| 9 | Pós-Exploração | Extraídos /etc/passwd e /etc/shadow · extraídos registros do MongoDB · quebrados hashes SHA-256 · logs limpos · criado usuário backdoor + reverse shell via cron na porta 4444 |
| Vulnerabilidade | Severidade | CVSS | CVE |
|---|---|---|---|
| Ubuntu 14.04 LTS — Fim de Vida | Crítica | 10.0 | — |
| Escalação de privilégios OverlayFS | Crítica | — | CVE-2015-1328 |
| OpenSSH 6.6p1 — desatualizado / enumeração de usuários | Alta | 7.8 | CVE-2018-15473 |
| RCE no Node.js via node-serialize | Alta | 7.5 | — |
| CSRF no endpoint /change-password | Alta | — | — |
| MongoDB — sem autenticação | Alta | — | — |
| Hash SHA-256 sem salt | Alta | — | — |
| DoS Slowloris | Média | 5.0 | CVE-2007-6750 |
| Cabeçalhos de segurança HTTP ausentes | Baixa | — | — |
| Divulgação de timestamp ICMP | Baixa | 2.1 | — |
| Categoria | Ferramentas |
|---|---|
| Descoberta | Nmap, Netdiscover |
| Enumeração Web | Gobuster, Dirb, Nikto |
| Avaliação de Vulnerabilidades | Nessus Essentials, Searchsploit |
| Exploração | Burp Suite, Metasploit |
| Escalação de Privilégios | LinPEAS, GCC, Exploit-DB 37292.c |
| Pós-Exploração | John the Ripper, Netcat, SSH |
| Infraestrutura | Apache2 (hospedagem de payload) |
| Arquivo | Descrição |
|---|---|
README.md | Este arquivo |
exploit-commands.sh | Todos os comandos de todas as fases |
csrf-exploit.html | Payload CSRF que alterou a senha do spiderman |
user-creation.sh | Configuração do usuário atacante no Kali |
hint page source
apache log
spiderman login
ssh login
mongodb
backdoor user
cronjob
cronjob connection
Aviso Legal: Todos os testes foram conduzidos contra uma máquina CTF deliberadamente vulnerável dentro de um ambiente de laboratório universitário controlado (CSI_7_PTE, LSBU). Autorizado apenas para fins educacionais.