Khai thác máy Victim Linux — Metasploitable 2 (Pentest Range Module M2)

Xử gọn máy Linux: Metasploitable 2 (Module M2)

Loạt bài Pentest Range · Phần 2/5 · Vinh NTT

Metasploitable 2 đã là sân tập khai thác mạng của cả thế giới suốt hơn một thập kỷ — một máy chủ thời Ubuntu đời đầu cố tình nhồi đầy những lỗi kinh điển, tài liệu đầy rẫy. Trong Pentest Range của Security365 nó nằm ở 10.10.10.11, và Module M2 dẫn bạn qua mười một lab tháo tung nó ra, từ bản quét đầu tiên đến báo cáo cuối cùng.

Chỉ là mô phỏng. Mọi câu lệnh và khai thác trong M2 đều chạy mô phỏng trên trình duyệt. Không gì thật bị quét hay tấn công.

Kill chain của M2 — mười một lab

Các lab được xếp như một chiến dịch liền mạch. Trinh sát nuôi cho việc truy cập thông tin đăng nhập, rồi tới khai thác, rồi rẽ vào nhánh web và một loạt đường "tin cậy sai chỗ", và tất cả kết lại từ ghế người phòng thủ:

Bước Lab Giai đoạn Ý tưởng ATT&CK
01 Nmap Trinh sát Lập bản đồ dịch vụ, phiên bản, điểm yếu
02 Hydra Credential Access · online Dò đăng nhập sống trên các dịch vụ đang chạy
03 Cracking Credential Access · offline Bẻ các giá trị băm thu được ngay trên máy bạn
04 Metasploit Khai thác · Initial Access Khai thác một CVE đã đánh dấu — không cần mật khẩu
05 Web Recon Trinh sát · phát hiện nội dung web Liệt kê thư mục & file ẩn sau cổng 80
06 Web Exploitation Khai thác · Injection (A03) DVWA: SQLi, command injection, chỗ đứng web shell
07 Web Client-Side XSS / CSRF / Access Control Tấn công DVWA ngay trong trình duyệt nạn nhân
08 r-services Initial Access · tin cậy & backdoor Vào cửa không cần mật khẩu qua host-trust + backdoor cổng 1524
09 NFS Enumeration Discovery · liệt kê dịch vụ → root SMTP user-enum + NFS no_root_squash → đọc /etc/shadow
10 X11 Capture Collection · chụp màn hình từ xa X server mở toang (xhost +) → dump màn hình nạn nhân, không cần khai thác
11 Blue Team Phát hiện & Phòng thủ Dựng lại toàn bộ cuộc tấn công từ log

Từng bước: lab đầu tiên (Nmap)

Lab trinh sát Nmap là khuôn mẫu cho cách mọi lab trong range vận hành, nên ta làm cho ra hồn một lần.

  1. Từ portal, vào Linux platform (M2) — bạn đến Lab Launcher của M2.
  2. Mở Stage 01 · Nmap. Terminal đưa bạn vào máy Kali, nhắm sẵn 10.10.10.11.
  3. Quét cơ bản:nmap 10.10.10.11. Các cổng mở hiện ra — FTP, SSH, Telnet, SMB, và hơn nữa. (Mission 01 tick.)
  4. Nhận diện phiên bản: chạy nmap -sV 10.10.10.11. Giờ bạn biết phiên bản nào của vsftpd, bản nào của Samba — phiên bản mới là thứ cho biết một CVE đã biết có áp dụng được không. (Mission 02.)
  5. Săn lỗ hổng: chạy nmap --script vuln 10.10.10.11 để bắn các script NSE và lôi ra những vấn đề đã đánh dấu như backdoor của vsftpd 2.3.4 (CVE-2011-2523). (Mission 03.)
  6. Kiểm tra xác thực yếu: chạy nmap --script auth 10.10.10.11 (hoặc --script ftp-anon) để tìm dịch vụ cho đăng nhập nặc danh/mật khẩu rỗng. (Mission 04.)
  7. Làm quiz. Bài kiểm tra nối mỗi phát hiện với CVE và kỹ thuật của nó. Đúng hết là lab hoàn thành.

Để ý cái vòng lặp: chạy lệnh → thoả mục tiêu → hiểu tại sao qua quiz. Cả mười lab còn lại đều chạy đúng kiểu này — chỉ đổi công cụ và dịch vụ mục tiêu.

Làm phần còn lại của module

  • Hydra → Cracking là cặp truy cập thông tin đăng nhập kinh điển: dò đăng nhập sống online bằng Hydra, rồi lấy các giá trị băm thu được đem bẻ offline bằng wordlist. Làm liền hai cái dạy bạn khi nào chọn cách nào.
  • Metasploit cho bạn thấy initial access qua một CVE đã đánh dấu — một chỗ đứng mà không cần mật khẩu nào.
  • Nhánh web (Web Recon → Web Exploitation → Web Client-Side) tự thân là một khoá web-app thu nhỏ: phát hiện nội dung ẩn, tấn công DVWA bằng SQL injection, command injection và một web shell, rồi xoay sang các lỗi phía client (XSS, CSRF, broken access control) kích hoạt ngay trong trình duyệt nạn nhân.
  • r-services, NFS enum và X11 là bộ lab "không cần khai thác" — dạy bạn rằng cấu hình sai và tin cậy sai chỗ nguy hiểm chẳng kém bất kỳ CVE nào. Riêng lab NFS đi một chuỗi rất đẹp: liệt kê người dùng qua SMTP, lợi dụng export no_root_squash để đọc /etc/shadow, rồi cấy một shell SUID root.
  • Blue Team khép lại module: săn những dấu vết mà chính đòn tấn công của bạn để lại trong log và dựng lại kill chain từ phía phòng thủ.

M2 nằm ở đâu trong lộ trình chứng chỉ

M2 là tấn công đúng nghĩa — vòng đời trinh sát → khai thác → hậu khai thác mà CompTIA PenTest+ xây quanh nó. Còn nếu bạn mê nhánh web, đó là mảng injection và bảo mật ứng dụng; nếu thấy "đã" với nhóm lab tin cậy/liệt kê, đó là bài học "tấn công không cần khai thác" mà pentester giỏi nào cũng thấm.

Bước tiếp theo khi sẵn sàng:

Phần tiếp theo

Bạn đã xử một máy Linux từ đầu đến cuối. Windows chơi theo luật khác — SMBv1, Active Directory, giá trị băm NTLM — và nó ở ngay phần sau.

 

  

Bài viết cùng danh mục