Alyx P. Hacker

Pentesting desde Cero - 1: Laboratorio de Pentesting

En la primer entrada de esta serie vamos a crear un laboratorio para hacer pentesting. Instalando Windows 10, Windows 11, Ubuntu, Metasploitable y Kali en una red isolada..

Pentesting desde Cero - 1: Laboratorio de Pentesting

Creando un Laboratorio de Pentest

Hola a todxs, bienvenidxs a esta primera entrada de un cursito de pentesting que voy a estar subiendo.

En esta primera entrada vamos a ver como configurar un laboratorio de pruebas donde podamos facilmente probar scripts, herramientas, atacar vulnerabilidades de forma controlada. El layout que vamos a estar siguiendo va a ser el siguiente:

Todo este laboratorio va a estar apartado de nuestra red normal, tener maquinas como Metasploitable o nuestro Windows con vulnerabilidades puede ser peligroso si esta en nuestra red normal.

Para toda esta “serie” vamos a estar utilizan VirtualBox, aunque tambien pueden usar Qemu, VMware o lo que quieran realmente. Es muy importante que antes de crear las maquinas virtuales se aseguren que la virtualizacion este activada en la BIOS:

Como vamos a estar ejecutando varias maquinas virtuales al mismo tiempo, para que no sea una experiencia horrible utilizar yo les recomendaria tener minimo 12 hilos de procesador libres (es decir, que tengan mas de 12 hilos de procesador), al menos 32 GB de RAM (menos que eso no creo que sea suficiente para mucho), y al menos unas 500-600GB de almacenamiento para las maquinas virtuales y sus snapshots.

Instalando las Maquinas Virtuales

Bueno, ya fue mucho texto de introduccion.

Instalando Kali ATTACH

Kali sera nuestra maquina encargada de hacer los ataques.

Kali ya provee imagenes ya listas para VirtualBox que se pueden descargar aqui.

Una vez descargada la imagen se importa en VirtualBox y vamos a cambiar varias de sus configuraciones:

Despues de realizadas las configuraciones iniciamos kali, ejecutamos:

ip a

Y debemos tener al menos dos interfaces de red, en mi caso eth0 y eth1. Para verificar que haya acceso a internet podemos hacerle ping a alguna pagina, yo siempre uso la fsf.org porque es corta la URL y aparte de eso los amo.

Ahora hay que ponerle una IP estatica, para ello seguimos los siguientes pasos:

  1. Vamos al icono de red en la esquina superior derecha.
  2. Seleccionamos Wired Connection 2 y le damos doble clic.
  3. Vamos a IPv4 settings y ponemos el metodo como “Manual”
  4. Agregamos una direccion con los detalles:
    1. Direccion: 192.168.10.9
    2. Netmask: 24
    3. Gateway: 255.255.255.0

Instalando Windows 10 ATTACH

Windows 10 va a ser nuestro Windows vulnerable, ya que vamos a tener dos.

Instalar Windows 10 es mas tedioso porque no tenemos imagenes ya listas para importar, sino que hay que instalarlo como si fuese una pc de verdad. Lo pueden descargar aqui.

Al momento de crearla vamos a asignarle las siguientes opciones:

Importante: Se tiene que instalar Windows 10 Pro para mas adelante editar configuraciones como la de los grupos.

Cuando termine la instalacion vamos a configurarle una IP estatica. Para ello seguimos los pasos:

  1. Presionamos Win+R y escribimos ncpa.cpl
  2. Seleccionamos Ethernet, le damos doble clic y vamos a Properties.
  3. Seleccionamos Internet Protocol Version 4 y activamos la opcion “Usar la siguiente direccion IP”.
  4. Y llenamos los detalles como hicimos con kali.

Ahora, en la maquina de kali podemos hacer:

ping 192.168.10.10
PING 192.168.10.10 (192.168.10.10) 56(84) bytes of data.
64 bytes from 192.168.10.10: icmp_seq=1 ttl=128 time=0.658 ms
64 bytes from 192.168.10.10: icmp_seq=2 ttl=128 time=1.09 ms

Instalando Windows 11 ATTACH

Instalar WIndows 11 es mas de lo mismo. Descargamos el ISO aqui.

Le ponemos los mismos recursos que a Windows 10 y le ponemos la misma configuracion de red.

Una vez instalado, configuramos la direccion IP de exactamente la misma manera, a esta le vamos a poner 192.168.10.11.

E intentamos hacer pings entre las maquinas windows:

Instalando Ubuntu ATTACH

Ubuntu exactamente lo mismo que hemos venido haciendo. A Ubuntu le podemos asignar la mitad de recursos ya que Ubuntu es generalmente mas liviano en recursos que WIndows. Muy importante, la configuracion de red interna tiene que ser la misma que la de las demas maquinas.

Para cambiar la IP en Ubuntu:

Hacemos clic en la esquina superior derecha donde estan los iconos de estado:

Le damos clic en la flecha donde esta Wired y le damos en Wired Settings:

Aqui le damos clic al engranaje que esta bajo Wired cerca del switch.

Vamos a IPv4 y a esta le ponemos 192.168.10.12:

Para comprobar que este conectada en esa red, tengo la maquina de Windows 10 activa para hacerle ping:

Instalando Metasploitable ATTACH

Metasploitable es una maquina de Ubuntu que tiene varios servicios vulnerables instalados por defecto, perfectos para mas adelante usar el framework de Metasploit contra ellos.

Metasploitable se puede descargar aqui.

Cuando se haya importado la maquina virtual se configura la red interna e iniciamos metasploitable.

Esta maquina no tiene interfaz grafica ya que todos los servicios que tiene son servicios de servidor por lo que una interfaz no es necesasria. Las credenciales por defecto son msfadmin como usuario, y msfadmin como contrasena.

Para configurar la ip ejecutamos:

sudo nano /etc/network/interfaces

Y modificamos el archivo para que quede de la siguiente manera:

Y por ultimo, reiniciamos la interfaz de red:

sudo /etc/init.d/networking restart

Para verificar que si este conectada a la red podemos hacerle ping a otra maquina como lo hemos venido haciendo:

Haciendo Windows 10 Vulnerable

Para hacer WIndows 10 mas vulnerable vamos a ejecutar 2 scripts que se pueden encontrar en esta entrada de Medium aqui.

Como la entrada esta en ingles traduzco resumidamente lo que hace:

La entrada es muy completa, en caso de ser posible, recomiendo su lectura.