Tìm hiểu cyber kill chain trên Windows — Metasploitable 3 (Pentest Range Module M3)
Trọn kill chain trên Windows: Metasploitable 3 (Module M3)
Loạt bài Pentest Range · Phần 3/5 · Vinh NTT
Windows là nơi phần lớn các cuộc xâm nhập thật diễn ra, và nó chơi theo luật riêng: SMB shares, Active Directory, giá trị băm NTLM, tài khoản dịch vụ và token. Module M3 của Pentest Range đặt một máy Windows Server 2008 R2 (Metasploitable 3) ở 10.10.10.12 và dẫn bạn qua mười một lab — từ null-session đầu tiên tới persistence sống sót qua cả reboot.
Chỉ là mô phỏng. Mọi kỹ thuật trong M3 đều chạy mô phỏng trên trình duyệt. Không host Windows thật nào bị đụng tới.
Kill chain của M3 — mười một lab
| Bước | Lab | Giai đoạn | ATT&CK |
|---|---|---|---|
| 01 | Nmap | Trinh sát | Lập bản đồ mục tiêu Windows |
| 02 | SMB Enumeration | Discovery | Null-session vào SMBv1 — shares, users, OS |
| 03 | EternalBlue | Khai thác · RCE (MS17-010) | RCE không xác thực, thẳng lên NT AUTHORITY\SYSTEM
|
| 04 | Web Exploitation | Initial Access · Web RCE | Jenkins script console & ElasticSearch (CVE-2014-3120) → shell dịch vụ |
| 05 | WinRM | Lateral Movement | Mật khẩu mặc định qua WinRM (5985) → PowerShell từ xa |
| 06 | Mimikatz | Credential Access | Dump mật khẩu dạng rõ & giá trị băm NTLM từ LSASS |
| 07 | Pass-the-Hash | Lateral Movement | Phát lại giá trị băm NTLM của Administrator qua SMB → SYSTEM |
| 08 | Token Impersonation | Leo thang đặc quyền | Lợi dụng SeImpersonatePrivilege để cướp token SYSTEM |
| 09 | RDP | Lateral Movement | Dùng lại thông tin đăng nhập — hoặc giá trị băm (Restricted Admin) — cho một desktop đầy đủ |
| 10 | Persistence | Persistence | Cài/chiếm một dịch vụ tự khởi động chạy dưới LocalSystem |
| 11 | Blue Team | Phát hiện & Phòng thủ | Dựng lại tất cả từ log Windows Security & Sysmon |
Từng bước: chuỗi chủ lực (trinh sát → EternalBlue → SYSTEM)
Trái tim của M3 là ba lab đầu, ghép lại thành đòn tấn công dạy nhiều nhất trong cả range.
- Từ portal, vào Windows platform (M3) và mở Stage 01 · Nmap.
-
Quét mục tiêu:
nmap -sV 10.10.10.12. Chú ý cổng 445 (SMB) và dấu vân tay SMBv1. Xong các mission và quiz. - Mở Stage 02 · SMB Enumeration. Chạy một null session vào SMBv1 — không thông tin đăng nhập — và kéo về shares, tài khoản người dùng, phiên bản OS. Đây là discovery: giờ bạn biết máy này cũ, chưa vá, và đang nói một giao thức lẽ ra đã chết từ lâu.
- Mở Stage 03 · EternalBlue. Mọi thứ bạn vừa biết đều chỉ về đây. Bắn khai thác MS17-010 vào dịch vụ SMBv1 và xem nó trao cho bạn một shell không xác thực dưới quyền
NT AUTHORITY\SYSTEM— toàn quyền, không mật khẩu. Xong mission, rồi quiz giải thích vì sao lỗ hổng hoạt động và việc vá hay tắt SMBv1 chặn nó tận gốc ra sao.
Chuỗi ba lab đó — tìm dịch vụ, liệt kê nó, khai thác lên SYSTEM — chính là hình hài của một tỷ lệ rất lớn các vụ chiếm quyền Windows thực tế. Làm một lần ở đây là bạn nhận ra nó mãi mãi.
Làm phần còn lại của module
Một khi đã là SYSTEM, module trở thành chuyến tham quan mọi thứ kẻ tấn công làm sau khi vào được — phần biến một máy bị chiếm thành cả một mạng bị chiếm:
- Web Exploitation cho bạn con đường vào thứ hai, riêng biệt — qua các console Jenkins và ElasticSearch phơi ra — nhưng đưa bạn vào dưới một tài khoản dịch vụ thay vì SYSTEM (đặt nền cho lab token theft sau này).
-
WinRM cho thấy lateral movement mà chẳng cần khai thác gì — chỉ một mật khẩu mặc định (
vagrant:vagrant) qua cổng 5985 để có PowerShell từ xa. - Mimikatz → Pass-the-Hash là cú một-hai của trộm thông tin đăng nhập: dump giá trị băm và mật khẩu rõ thẳng từ bộ nhớ LSASS, rồi phát lại giá trị băm của Administrator qua SMB để di chuyển mà không cần bẻ mật khẩu.
-
Token Impersonation nâng cái chỗ đứng tài khoản dịch vụ đó lên SYSTEM bằng cách lợi dụng
SeImpersonatePrivilege— leo thang đặc quyền không cần CVE. - RDP dùng lại thông tin đăng nhập bạn cướp được (hoặc giá trị băm, qua Restricted Admin) cho một desktop tương tác đầy đủ.
-
Persistence làm nó bền: cài một dịch vụ Windows tự khởi động — hoặc chiếm
binPathcủa một dịch vụ có sẵn — để truy cập của bạn sống qua reboot. - Blue Team lật ngược lại: mỗi kỹ thuật trên đều để lại dấu vân tay trong log Windows Security và Sysmon. Săn chúng và dựng lại dòng thời gian.
M3 nằm ở đâu trong lộ trình chứng chỉ
M3 lại là vòng đời tấn công — lần này trên nền tảng thống trị môi trường doanh nghiệp — nên nó nằm gọn trong địa hạt PenTest+, còn các lab credential-access và lateral movement là chất liệu rất "CEH".
Bước tiếp theo khi sẵn sàng:
- CompTIA PenTest+ Online (PT0-003) — lộ trình tấn công thực chiến, có người dẫn.
- EC-Council CEH v13 iLab Hands-on Guide — system hacking, credential access và lateral movement đúng theo khung CEH.
Phần tiếp theo
Linux và Windows xong. Mục tiêu thứ ba không phải một host — nó là một chồng ứng dụng web hỏng hóc, và là nơi ngày càng nhiều vụ xâm nhập thật khởi đầu.