• B правой части каждого сообщения есть стрелки и . Не стесняйтесь оценивать ответы. Чтобы автору вопроса закрыть свой тикет, надо выбрать лучший ответ. Просто нажмите значок в правой части сообщения.

где потренироваться с metasploit

rvlr

Active member
20.04.2023
35
0
BIT
148
мое почтение.
подскажите где , на чем потренироваться в инернете с metasploit чтобы никого не обидеть, ничего не испортить, просто хочется научиться немного понимать как это все работает в интернете, а не в virtual box
 
мне нужен сайт типа как для тренировки. А не сервак дома с шнурами. Давно б поставил, но может вдруг есть уже готовый где нибудь.
 
мне нужен сайт типа как для тренировки. А не сервак дома с шнурами. Давно б поставил, но может вдруг есть уже готовый где нибудь.
Какие шнуры? На виртуалке разворачиваешь что угодно и тренируешься. Для метасплоита хорошо подойдёт Metasploitable
 
в интернете, а не в virtual box
А для вашей задачи в чём принципиальное отличие интернета от virtualbox?

Вам выше предложили установить виртуальные машины - одну с Kali, другую уязвимую.
Единственное отличие для вас, как для атакующего, будет то, что IP адрес будет не белый, а серый. Ну и никто вас искать не будет, если вы напортачите где-нибудь.

Подобных машин сейчас в избытке:
  • Metasploitable 2
  • Damn Vulnerable Web Application (DVWA)
  • VulnHub
  • Сервис Hack The Box
  • OWASP Broken Web Apps Project
Ну а начать стоит с изучения различных подходов пентеста.
Наиболее оптимальный вариант - платформа
 
А для вашей задачи в чём принципиальное отличие интернета от virtualbox?

Вам выше предложили установить виртуальные машины - одну с Kali, другую уязвимую.
Единственное отличие для вас, как для атакующего, будет то, что IP адрес будет не белый, а серый. Ну и никто вас искать не будет, если вы напортачите где-нибудь.

Подобных машин сейчас в избытке:
  • Metasploitable 2
  • Damn Vulnerable Web Application (DVWA)
  • VulnHub
  • Сервис Hack The Box
  • OWASP Broken Web Apps Project
Ну а начать стоит с изучения различных подходов пентеста.
Наиболее оптимальный вариант - платформа
да дело в том, что я попробовал мсф на цели(она для теста в интернете была), применил эксплоит к порту, эксплоит сработал, payload загрузил, но коннект закрылся, спрашивал у чата gpt , искал ответы, оказалось видимо проблемы с портом при коннекте с целью, вот и пытаюсь разобраться в чем ошибка. Поэтому хочу научиться тестировать на удаленной цели в интернете, а не внутри virtual box
 
да дело в том, что я попробовал мсф на цели(она для теста в интернете была), применил эксплоит к порту, эксплоит сработал, payload загрузил, но коннект закрылся, спрашивал у чата gpt , искал ответы, оказалось видимо проблемы с портом при коннекте с целью, вот и пытаюсь разобраться в чем ошибка. Поэтому хочу научиться тестировать на удаленной цели в интернете, а не внутри virtual box
Так ты основ сетей не знаешь, что ты там собрался тренировать то ?
 
если установить LPORT 5555 (просто пример) в msf, в kali linux (которая в virtual box, через NAT, в iptable порт открыл, в NAT сделал проброс порта 5555) , через windows +vpn и все это через домашний роутер (например D-LInk) (vpn ставил через vps) - порт 5555 будет принимать входящий трафик?

Так? :



  1. Настроить проброс порта на VPS (через который работает VPN).
  2. Настроить проброс порта на Windows (чтобы трафик доходил до Linux).
  3. Изменить сетевую конфигурацию Linux (чтобы она могла принимать трафик).
 
Последнее редактирование:
применил эксплоит к порту
над терминологией вам точно нужно поработать. Эксплоит "применяется" к уязвимости, точнее эксплуатирует уязвимость. А вот уязвимость может присутствовать в программе, которая открывает и "слушает" порт.

payload загрузил, но коннект закрылся
с вероятностью 99% ваш "атакующий" компьютер находится за NAT, упрощённо говоря, под одним IP адресом сидят множество пользователей, а правильного перенаправления от маршрутизатора провайдера к вашему компьютеру (а скорее всего к роутеру, а потом уже к компьютеру), конечно никто не пробрасывал. Из-за этого соединение и не устанавливается.

Поэтому
основ сетей не знаешь
начинать нужно именно с этого и совет вам дают верный.


Что касается
эксплоит сработал, payload загрузил
Откуда уверенность, что владелец ресурса, на котором вы решили потренироваться не обратится в органы, а те, для улучшения своей статистики раскрытий, не устроят вам маски-шоу?
Опять же - совет развернуть уязвимую машину в своей сети определённо обезопасит вас.
Если хотите поэкспериментировать с реальной обстановкой, никто не мешает поднять похожую сеть, но мы вновь упираемся в знание сетей.

Поэтому хочу научиться тестировать на удаленной цели в интернете, а не внутри virtual box
Отличная аргументация)
 
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!