免责声明: 本次渗透测试仅在私有的、隔离的 VMware 实验室环境中进行,仅供教育目的。未访问任何真实系统。所有 IP 地址均已匿名化处理。
概述
| 字段 | 详情 |
|---|
| 测试人员 | Prafullya Shandilya |
| 目标 | Metasploitable 2(故意存在漏洞的虚拟机) |
| 攻击机 | Kali Linux |
| 网络 | 隔离的 VMware 仅主机模式实验室 |
| 日期 | 2026年5月9日 |
| 工具 | Nmap 7.95, Metasploit v6.4.94, Netcat |
发现摘要
方法
Phase 1 — Reconnaissance → Nmap port scan (-sV -sC)
Phase 2 — Vulnerability ID → Analysed 23 open ports
Phase 3 — Exploitation → Metasploit + manual Netcat
Phase 4 — Post Exploitation → whoami, id, uname, passwd dump
Phase 5 — Documentation → Full report with evidence
主要结果
- 侦察阶段识别出 23 个开放端口
- 通过不同攻击途径获取了 2 个独立的 Root Shell
- 从 /etc/passwd 中提取了 30 个用户账户
- 识别出 5 个额外的严重 CVE,但未加以利用
仓库结构
metasploitable-pentest-report/
├── README.md ← This file
├── pentest-report.docx ← Full professional report
├── nmap_results.txt ← Anonymised Nmap output
├── finding-01-bindshell-port1524.txt ← Finding 1 evidence
├── finding-02-vsftpd-CVE-2011-2523.txt ← Finding 2 evidence
└── screenshots/
├── 01_nmap_scan.png ← Nmap terminal output
├── 02_bindshell_root.png ← Root shell via netcat
└── 03_vsftpd_exploit.png ← Root shell via Metasploit
实验环境
关于测试人员
- 姓名: Prafullya Shandilya
- 教育背景: 计算机科学学士(B.Tech)— BRCM CET,MDU 大学
- 认证: 认证道德黑客(CEH)— Ducat India
- 实习经历: 网络安全工程师 — Unityfusion Tech Solution Pvt. Ltd.
- 所在地: 印度班加罗尔
- 邮箱: [email protected]
- 领英: [Your LinkedIn URL]
所有测试均在私有实验室中合法进行。未对任何真实系统造成损害。