Khai thác máy Victim Linux — Metasploitable 2 (Pentest Range Module M2)
Xử gọn máy Linux: Metasploitable 2 (Module M2)
Loạt bài Pentest Range · Phần 2/5 · Vinh NTT
Metasploitable 2 đã là sân tập khai thác mạng của cả thế giới suốt hơn một thập kỷ — một máy chủ thời Ubuntu đời đầu cố tình nhồi đầy những lỗi kinh điển, tài liệu đầy rẫy. Trong Pentest Range của Security365 nó nằm ở 10.10.10.11, và Module M2 dẫn bạn qua mười một lab tháo tung nó ra, từ bản quét đầu tiên đến báo cáo cuối cùng.
Chỉ là mô phỏng. Mọi câu lệnh và khai thác trong M2 đều chạy mô phỏng trên trình duyệt. Không gì thật bị quét hay tấn công.
Kill chain của M2 — mười một lab
Các lab được xếp như một chiến dịch liền mạch. Trinh sát nuôi cho việc truy cập thông tin đăng nhập, rồi tới khai thác, rồi rẽ vào nhánh web và một loạt đường "tin cậy sai chỗ", và tất cả kết lại từ ghế người phòng thủ:
| Bước | Lab | Giai đoạn | Ý tưởng ATT&CK |
|---|---|---|---|
| 01 | Nmap | Trinh sát | Lập bản đồ dịch vụ, phiên bản, điểm yếu |
| 02 | Hydra | Credential Access · online | Dò đăng nhập sống trên các dịch vụ đang chạy |
| 03 | Cracking | Credential Access · offline | Bẻ các giá trị băm thu được ngay trên máy bạn |
| 04 | Metasploit | Khai thác · Initial Access | Khai thác một CVE đã đánh dấu — không cần mật khẩu |
| 05 | Web Recon | Trinh sát · phát hiện nội dung web | Liệt kê thư mục & file ẩn sau cổng 80 |
| 06 | Web Exploitation | Khai thác · Injection (A03) | DVWA: SQLi, command injection, chỗ đứng web shell |
| 07 | Web Client-Side | XSS / CSRF / Access Control | Tấn công DVWA ngay trong trình duyệt nạn nhân |
| 08 | r-services | Initial Access · tin cậy & backdoor | Vào cửa không cần mật khẩu qua host-trust + backdoor cổng 1524 |
| 09 | NFS Enumeration | Discovery · liệt kê dịch vụ → root | SMTP user-enum + NFS no_root_squash → đọc /etc/shadow
|
| 10 | X11 Capture | Collection · chụp màn hình từ xa | X server mở toang (xhost +) → dump màn hình nạn nhân, không cần khai thác |
| 11 | Blue Team | Phát hiện & Phòng thủ | Dựng lại toàn bộ cuộc tấn công từ log |
Từng bước: lab đầu tiên (Nmap)
Lab trinh sát Nmap là khuôn mẫu cho cách mọi lab trong range vận hành, nên ta làm cho ra hồn một lần.
- Từ portal, vào Linux platform (M2) — bạn đến Lab Launcher của M2.
- Mở Stage 01 · Nmap. Terminal đưa bạn vào máy Kali, nhắm sẵn
10.10.10.11. -
Quét cơ bản: gõ
nmap 10.10.10.11. Các cổng mở hiện ra — FTP, SSH, Telnet, SMB, và hơn nữa. (Mission 01 tick.) -
Nhận diện phiên bản: chạy
nmap -sV 10.10.10.11. Giờ bạn biết phiên bản nào của vsftpd, bản nào của Samba — phiên bản mới là thứ cho biết một CVE đã biết có áp dụng được không. (Mission 02.) -
Săn lỗ hổng: chạy
nmap --script vuln 10.10.10.11để bắn các script NSE và lôi ra những vấn đề đã đánh dấu như backdoor của vsftpd 2.3.4 (CVE-2011-2523). (Mission 03.) -
Kiểm tra xác thực yếu: chạy
nmap --script auth 10.10.10.11(hoặc--script ftp-anon) để tìm dịch vụ cho đăng nhập nặc danh/mật khẩu rỗng. (Mission 04.) - Làm quiz. Bài kiểm tra nối mỗi phát hiện với CVE và kỹ thuật của nó. Đúng hết là lab hoàn thành.
Để ý cái vòng lặp: chạy lệnh → thoả mục tiêu → hiểu tại sao qua quiz. Cả mười lab còn lại đều chạy đúng kiểu này — chỉ đổi công cụ và dịch vụ mục tiêu.
Làm phần còn lại của module
- Hydra → Cracking là cặp truy cập thông tin đăng nhập kinh điển: dò đăng nhập sống online bằng Hydra, rồi lấy các giá trị băm thu được đem bẻ offline bằng wordlist. Làm liền hai cái dạy bạn khi nào chọn cách nào.
- Metasploit cho bạn thấy initial access qua một CVE đã đánh dấu — một chỗ đứng mà không cần mật khẩu nào.
- Nhánh web (Web Recon → Web Exploitation → Web Client-Side) tự thân là một khoá web-app thu nhỏ: phát hiện nội dung ẩn, tấn công DVWA bằng SQL injection, command injection và một web shell, rồi xoay sang các lỗi phía client (XSS, CSRF, broken access control) kích hoạt ngay trong trình duyệt nạn nhân.
-
r-services, NFS enum và X11 là bộ lab "không cần khai thác" — dạy bạn rằng cấu hình sai và tin cậy sai chỗ nguy hiểm chẳng kém bất kỳ CVE nào. Riêng lab NFS đi một chuỗi rất đẹp: liệt kê người dùng qua SMTP, lợi dụng export
no_root_squashđể đọc/etc/shadow, rồi cấy một shell SUID root. - Blue Team khép lại module: săn những dấu vết mà chính đòn tấn công của bạn để lại trong log và dựng lại kill chain từ phía phòng thủ.
M2 nằm ở đâu trong lộ trình chứng chỉ
M2 là tấn công đúng nghĩa — vòng đời trinh sát → khai thác → hậu khai thác mà CompTIA PenTest+ xây quanh nó. Còn nếu bạn mê nhánh web, đó là mảng injection và bảo mật ứng dụng; nếu thấy "đã" với nhóm lab tin cậy/liệt kê, đó là bài học "tấn công không cần khai thác" mà pentester giỏi nào cũng thấm.
Bước tiếp theo khi sẵn sàng:
- CompTIA PenTest+ Online (PT0-003) — đúng vòng đời tấn công này, có lộ trình và người dẫn.
- EC-Council CEH v13 iLab Hands-on Guide — nếu bạn thích kiểu thực hành theo trọn vòng hacking như chính range này, có cấu trúc và chứng chỉ CEH ở cuối.
Phần tiếp theo
Bạn đã xử một máy Linux từ đầu đến cuối. Windows chơi theo luật khác — SMBv1, Active Directory, giá trị băm NTLM — và nó ở ngay phần sau.