Pentest Range: một mạng luyện tấn công miễn phí, chạy ngay trên trình duyệt.

Tác giả: Vinh NTT — Security365

Hầu như ai muốn học tấn công mạng cũng vấp cùng một bức tường ngay ngày đầu tiên: trước khi gõ được một câu lệnh, bạn phải tải Kali nặng vài gigabyte, dựng các máy ảo mục tiêu, nối chúng vào một mạng cô lập rồi cầu mong mọi thứ không hỏng. Mất vài giờ đồng hồ mà vẫn chưa học được gì.

Pentest Range của Security365 là một mạng luyện tập hoàn chỉnh, bạn tấn công từ một máy Kali mô phỏng — không cần máy ảo, không cài đặt, không dựng lab. Bạn mở một đường link, chạy bản quét đầu tiên, và thế là vào cuộc. Nó miễn phí, là sản phẩm gốc, và tồn tại vì đúng một lý do: cho bất kỳ ai nghiêm túc với bảo mật một nơi để luyện trọn vẹn vòng đời tấn công từ đầu đến cuối.

Mở range: https://cyber.security365.vn/range/

Chỉ là mô phỏng. Mọi câu lệnh, bản quét (scan) và khai thác trong range đều chạy mô phỏng trên trình duyệt. Không hệ thống thật nào bị quét hay đụng tới, không gói tin nào rời khỏi máy bạn. Luôn xin phép bằng văn bản trước khi kiểm thử bất kỳ hệ thống thật nào không thuộc sở hữu của bạn.

Một mạng. Ba mục tiêu. Trọn vòng kill chain.

Toàn bộ range nằm trên một mạng con duy nhất — 10.10.10.0/24. Bạn điều khiển một máy Kali tấn công, phát hiện các host, rồi lần lượt xử ba mục tiêu cố tình để hớ hênh, đi từ trinh sát đến tận bước duy trì truy cập (persistence). Sau đó bạn đổi ghế và phòng thủ chính những gì mình vừa gây ra.

Năm module của range:

  • M1 — Máy tấn công · Kali (10.10.10.10): Làm quen shell và bộ công cụ, rồi lập bản đồ mạng. Bắt đầu ở đây.
  • M2 — Mục tiêu Linux · Metasploitable 2 (10.10.10.11): Sân tập kinh điển của Linux — FTP, Samba, NFS, r-services, lỗi web và CSDL.
  • M3 — Mục tiêu Windows/AD · Metasploitable 3 (10.10.10.12): Trọn kill chain trên Windows — EternalBlue, dump LSASS, pass-the-hash, persistence.
  • M4 — Mục tiêu Web · OWASP-BWA (10.10.10.31): Tầng ứng dụng — SSTI, web shell, SSRF, IDOR, XSS, rò rỉ dữ liệu.
  • M5 — Capstone Blue Team · Phòng SOC: Không có mục tiêu mới — ghép mọi IOC còn lại trên M2/M3/M4 thành một chiến dịch và viết báo cáo.

Tất cả đều gắn với hai mô hình chuẩn của ngành: Cyber Kill Chain (trật tự mà một cuộc tấn công thật diễn ra) và MITRE ATT&CK (bộ danh mục kỹ thuật mà phía phòng thủ dùng). Mỗi lab ánh xạ vào đúng một kỹ thuật ATT&CK, nên lúc nào bạn cũng biết chính xác mình đang học gì và nó nằm ở đâu trong bức tranh lớn.

Các lab hoạt động thế nào

Mọi lab ở mọi module đều theo cùng một khuôn, nên làm xong một cái là bạn biết cách làm cả bốn mươi cái:

  • Một terminal mô phỏng. Bạn gõ những câu lệnh y như thật (nmap -sV 10.10.10.11, hydra, mimikatz…). Engine trả về output sát thực tế — nhưng không gì rời khỏi trình duyệt.
  • Missions (nhiệm vụ). Mỗi lab có một danh sách mục tiêu ngắn, tự động tick khi bạn hoàn thành (ví dụ: chạy bản quét phiên bản dịch vụ, chạy bản quét lỗ hổng). Thanh tiến độ nhích dần.
  • Bài kiểm tra kiến thức. Cuối mỗi lab có một quiz ngắn nối phần thực hành với phần “vì sao” — CVE nào, kỹ thuật gì, vá ra sao.
  • Gợi ý và hướng dẫn. Bí thì sao? Mỗi lab đều kèm sẵn câu lệnh gợi ý và một trang hướng dẫn, nên bạn không bao giờ phải nhìn màn hình trống trơn.
  • ATT&CK Navigator. Mỗi module có một ma trận MITRE ATT&CK “sống”, sáng lên để cho thấy cả những gì module bao phủ lẫn những gì bạn đã hoàn thành.

Tiến độ được lưu tự động trong trình duyệt, nên bạn có thể rời đi rồi quay lại một module đang làm dở.

Một điều nên biết: tiến độ lưu theo trình duyệt (trong localStorage), không theo tài khoản. Đổi máy hay đổi trình duyệt là bạn bắt đầu lại — nên cố hoàn thành một module trên cùng một máy đã mở nó.

Bắt đầu trong 60 giây

  1. Mở https://cyber.security365.vn/range/
  2. Kéo xuống mục “Stage 00 · Reconnaissance” và bấm nút “Run ARP discovery”. Xem máy Kali quét cả mạng con và hiện ra các host đang sống — đây là “miếng” trinh sát đầu tiên của bạn.
  3. Bấm “Enter the Kali box — start here (M1)”. Đó là máy điều khiển của bạn, cũng là cửa chính dẫn vào mọi thứ.
  4. Từ đó, xử các mục tiêu theo thứ tự — M2 → M3 → M4 — rồi kết thúc bằng capstone SOC M5.

Bạn không bắt buộc phải đi đúng thứ tự, nhưng range được thiết kế như một chiến dịch liền mạch: thứ bạn tìm thấy trên máy Kali cho biết có những mục tiêu nào; thứ bạn lấy được ở host này sẽ tái sử dụng cho host kế; và dấu vết bạn để lại chính là thứ bạn săn tìm ở màn phòng thủ cuối. Đi theo trình tự là nơi những khoảnh khắc “à ra thế” nằm ở đó.

Range này hợp với chứng chỉ nào?

Range do một người dạy theo khung CompTIA và EC-Council làm ra, nên các module khớp gọn gàng với những chứng chỉ mọi người đang ôn. Nếu bạn đang luyện thi, đây là cách ghép tự nhiên giữa một module và các khoá học tương ứng:

Range miễn phí và thật sự đủ để bạn giỏi lên một mình — hãy hoàn thành nó trước đã. Các khoá ở trên là bước tiếp theo trung thực khi bạn muốn một lộ trình có người dẫn, có cấu trúc và một chứng chỉ ở cuối đường. Không hối thúc, và không khoá học nào — của tôi hay của CompTIA/EC-Council — đảm bảo kết quả thay bạn; phần đó luôn nằm ở nỗ lực của chính bạn.

Trang portal, cả năm nền tảng lab, các nhiệm vụ, terminal mô phỏng và dữ liệu chiến dịch đều là sản phẩm gốc, thuộc bản quyền Vinh NTT — Security365. Bạn được tự do dùng để học: chạy lab, nghiên cứu kỹ thuật, đi lại vòng kill chain bao nhiêu lần tuỳ thích. Nó không được cấp phép để đóng gói lại, đổi thương hiệu hay bán lại. Giữ nguyên dòng ghi công thì nó vẫn miễn phí cho người kế tiếp học trên đó.

Đọc hướng dẫn từng module

  • Module M1 — Bắt đầu với máy tấn công Kali (link …)
  • Module M2 — Xử gọn máy Linux, Metasploitable 2 (link …)
  • Module M3 — Trọn kill chain trên Windows, Metasploitable 3 (link …)
  • Module M4 — Phá tan tầng web, OWASP-BWA (link …)
  • Module M5 — Capstone SOC Blue Team (link …)

Về tác giả
Vinh NTT , hơn 20 năm trong đào tạo an ninh mạng và là một trong những người tiên phong đào tạo trực tuyến tại Việt Nam (từ 2003). Anh sở hữu trọn bộ chứng chỉ bảo mật của CompTIA — Security+, CySA+, PenTest+ và SecurityX — và hai năm liên tiếp nhận giải EC-Council Instructor Circle of Excellence (2022 và 2023). Pentest Range là sản phẩm gốc do anh xây dựng và chia sẻ miễn phí cho cộng đồng.

══════════════════════════════════════════════════════════════════════════════
BÀI 2/6 — MODULE M1 (KALI)
══════════════════════════════════════════════════════════════════════════════

Thông tin đăng bài

  • Tiêu đề: Bắt đầu với máy tấn công Kali — Pentest Range Module M1
  • Slug: m1-may-tan-cong-kali
  • Meta description: Module đầu tiên của Pentest Range miễn phí. Làm quen shell Kali, trinh sát mạng con, và săn 7 flag — tất cả trên trình duyệt, không cần máy ảo.

Bắt đầu với máy tấn công Kali (Module M1)

Loạt bài Pentest Range · Phần 1/5 · Vinh NTT

Mọi chiến dịch trong Pentest Range của Security365 đều khởi đầu từ cùng một chỗ: máy Kali tấn công của bạn tại 10.10.10.10. Trước khi đụng vào bất kỳ mục tiêu nào, Module M1 bảo đảm bạn thoải mái với shell và biết đường đi nước bước trong mạng. Coi đây như khoá huấn luyện cơ bản — ngắn thôi, nhưng là nền móng cho mọi thứ về sau.

Chỉ là mô phỏng. Mọi thứ trong M1 chạy trên trình duyệt. Không host thật nào bị quét, không gì rời khỏi máy bạn.

Trong Module M1 có gì
M1 gồm hai lab, theo thứ tự:

  1. Kali Basics & Recon — làm quen shell, đọc file cấu hình, dựng không gian làm việc, rồi lập bản đồ mạng lab.
  2. Kali Sandbox & Flag Hunt — liệt kê người dùng, tiến trình và cổng đang mở trên một máy Kali, và săn 7 flag giấu kín.

Lab đầu cho bạn “từ vựng”; lab sau biến nó thành trò chơi để nhớ lâu.

Từng bước một

  1. Mở range và chạy trinh sát
    Vào https://cyber.security365.vn/range/ . Ở trang chủ, tìm mục “Stage 00 · Reconnaissance” và bấm nút “Run ARP discovery”. Terminal Kali mô phỏng sẽ chạy lệnh netdiscover trên dải 10.10.10.0/24 và hiện ra các host đang sống — máy tấn công của bạn cùng ba mục tiêu. Đây là trinh sát ở dạng thu nhỏ: trước khi tấn công gì, bạn phải biết cái gì đang sống.
  2. Vào máy Kali
    Bấm thẻ nổi bật “Enter the Kali box — start here (M1)”. Bạn sẽ vào Lab Launcher của M1 — trang liệt kê các lab của module dưới dạng thẻ dọc theo kill chain, có nút Reset progress và liên kết tới ATT&CK Navigator.
  3. Làm lab “Kali Basics & Recon”
    Mở lab đầu tiên. Bạn sẽ thấy bố cục chuẩn của range: một terminal ở giữa để gõ lệnh; tab Missions liệt kê mục tiêu, tự tick khi hoàn thành; bảng Guide/Hints gợi ý câu lệnh khi bí; và tab Quiz để chốt lab.
    Bắt đầu bằng việc khám phá hệ thống tập tin y như trên máy thật — liệt kê thư mục, đọc file readme và ghi chú của lab, ngó nghiêng cấu hình. Rồi bám theo các mission: chúng dẫn bạn từ “nhìn quanh” đến “lập bản đồ mạng”. Mỗi lần thoả một mục tiêu, thanh tiến độ lại nhích.
  4. Chơi màn săn flag ở Kali Sandbox
    Khi đã thấy quen tay, mở “Kali Sandbox & Flag Hunt”. Đây là một mini-CTF: liệt kê người dùng, tiến trình đang chạy và cổng đang nghe để tìm ra 7 flag giấu quanh hệ thống. Đây là cách vui nhất để đóng đinh thói quen liệt kê (enumerate) — đúng kỹ năng bạn sẽ dựa vào ở mọi module sau này.
  5. Ghé ATT&CK Navigator
    Trước khi đi tiếp, mở ATT&CK Navigator từ launcher. Bạn sẽ thấy các kỹ thuật MITRE mà M1 bao phủ sáng lên, và những cái bạn thực sự hoàn thành được đánh dấu đã xong. Quen đọc ma trận này từ bây giờ sẽ có lời về sau — đó là cách bạn thấy độ phủ của mình lớn dần qua cả range.

Vài mẹo

  • Gõ lệnh ra, đừng chỉ đọc. Trí nhớ cơ bắp mới là điều quan trọng.
  • Dùng lệnh help và các nút gợi ý thoải mái — chúng ở đó để bạn tiến lên, không phải để né.
  • Làm cả hai lab trên cùng một trình duyệt để tiến độ chạy sang ATT&CK Navigator.

M1 nằm ở đâu trong lộ trình chứng chỉ
M1 thuần nền tảng: shell, liệt kê, và tư duy trinh sát. Đó đúng là tầng trệt của CompTIA Security+ — khái niệm cốt lõi, công cụ, và bộ từ vựng mà mọi vai trò bảo mật mặc định bạn phải có sẵn.

Bước tiếp theo khi sẵn sàng: khoá CompTIA Security+ Online (SY0-701) đưa nền tảng này vào một lộ trình có cấu trúc, bám sát đề thi. Range giúp bạn thành thạo miễn phí; khoá học đưa bạn tới ngày thi.
Link: https://security365.vn/products/deal-of-the-day-comptia-security-online-sy0-701

Phần tiếp theo
Bạn đã có máy điều khiển và thói quen trinh sát. Giờ là lúc dùng chúng lên một mục tiêu thật (à — mô phỏng sát-thật).
Đọc tiếp: Module M2 — Xử gọn máy Linux (Metasploitable 2).

══════════════════════════════════════════════════════════════════════════════
BÀI 3/6 — MODULE M2 (METASPLOITABLE 2 · LINUX)
══════════════════════════════════════════════════════════════════════════════

Xử gọn máy Linux: Metasploitable 2 (Module M2)

Loạt bài Pentest Range · Phần 2/5 · Vinh NTT

Metasploitable 2 đã là sân tập khai thác mạng của cả thế giới suốt hơn một thập kỷ — một máy chủ thời Ubuntu đời đầu cố tình nhồi đầy những lỗi kinh điển, tài liệu đầy rẫy. Trong Pentest Range nó nằm ở 10.10.10.11, và Module M2 dẫn bạn qua mười một lab tháo tung nó ra, từ bản quét đầu tiên đến báo cáo cuối cùng.

Chỉ là mô phỏng. Mọi câu lệnh và khai thác trong M2 đều chạy mô phỏng trên trình duyệt. Không gì thật bị quét hay tấn công.

Kill chain của M2 — mười một lab (theo thứ tự)
01. Nmap — Trinh sát: lập bản đồ dịch vụ, phiên bản, điểm yếu.
02. Hydra — Credential Access (online): dò đăng nhập sống trên các dịch vụ đang chạy.
03. Cracking — Credential Access (offline): bẻ các giá trị băm thu được ngay trên máy bạn.
04. Metasploit — Khai thác / Initial Access: khai thác một CVE đã đánh dấu, không cần mật khẩu.
05. Web Recon — Trinh sát nội dung web: liệt kê thư mục và file ẩn sau cổng 80.
06. Web Exploitation — Khai thác / Injection (A03): DVWA — SQLi, command injection, chỗ đứng web shell.
07. Web Client-Side — XSS / CSRF / Access Control: tấn công DVWA ngay trong trình duyệt nạn nhân.
08. r-services — Initial Access / tin cậy và backdoor: vào cửa không cần mật khẩu qua host-trust và backdoor cổng 1524.
09. NFS Enumeration — Discovery / liệt kê dịch vụ đến root: SMTP user-enum cộng NFS no_root_squash để đọc /etc/shadow.
10. X11 Capture — Collection / chụp màn hình từ xa: X server mở toang (xhost +), dump màn hình nạn nhân, không cần khai thác.
11. Blue Team — Phát hiện và Phòng thủ: dựng lại toàn bộ cuộc tấn công từ log.

Từng bước: lab đầu tiên (Nmap)
Lab trinh sát Nmap là khuôn mẫu cho cách mọi lab trong range vận hành, nên ta làm cho ra hồn một lần.

  1. Từ portal, vào Linux platform (M2) — bạn đến Lab Launcher của M2.
  2. Mở “Stage 01 · Nmap”. Terminal đưa bạn vào máy Kali, nhắm sẵn 10.10.10.11.
  3. Quét cơ bản: gõ nmap 10.10.10.11. Các cổng mở hiện ra — FTP, SSH, Telnet, SMB, và hơn nữa. (Mission 01 tick.)
  4. Nhận diện phiên bản: chạy nmap -sV 10.10.10.11. Giờ bạn biết phiên bản nào của vsftpd, bản nào của Samba — phiên bản mới là thứ cho biết một CVE đã biết có áp dụng được không. (Mission 02.)
  5. Săn lỗ hổng: chạy nmap –script vuln 10.10.10.11 để bắn các script NSE và lôi ra những vấn đề đã đánh dấu như backdoor của vsftpd 2.3.4 (CVE-2011-2523). (Mission 03.)
  6. Kiểm tra xác thực yếu: chạy nmap –script auth 10.10.10.11 (hoặc –script ftp-anon) để tìm dịch vụ cho đăng nhập nặc danh hoặc mật khẩu rỗng. (Mission 04.)
  7. Làm quiz. Bài kiểm tra nối mỗi phát hiện với CVE và kỹ thuật của nó. Đúng hết là lab hoàn thành.

Để ý cái vòng lặp: chạy lệnh, thoả mục tiêu, hiểu tại sao qua quiz. Cả mười lab còn lại đều chạy đúng kiểu này — chỉ đổi công cụ và dịch vụ mục tiêu.

Làm phần còn lại của module

  • Hydra và Cracking là cặp truy cập thông tin đăng nhập kinh điển: dò đăng nhập sống online bằng Hydra, rồi lấy các giá trị băm thu được đem bẻ offline bằng wordlist. Làm liền hai cái dạy bạn khi nào chọn cách nào.
  • Metasploit cho bạn thấy initial access qua một CVE đã đánh dấu — một chỗ đứng mà không cần mật khẩu nào.
  • Nhánh web (Web Recon, Web Exploitation, Web Client-Side) tự thân là một khoá web-app thu nhỏ: phát hiện nội dung ẩn, tấn công DVWA bằng SQL injection, command injection và một web shell, rồi xoay sang các lỗi phía client (XSS, CSRF, broken access control) kích hoạt ngay trong trình duyệt nạn nhân.
  • r-services, NFS enum và X11 là bộ lab “không cần khai thác” — dạy bạn rằng cấu hình sai và tin cậy sai chỗ nguy hiểm chẳng kém bất kỳ CVE nào. Riêng lab NFS đi một chuỗi rất đẹp: liệt kê người dùng qua SMTP, lợi dụng export no_root_squash để đọc /etc/shadow, rồi cấy một shell SUID root.
  • Blue Team khép lại module: săn những dấu vết mà chính đòn tấn công của bạn để lại trong log và dựng lại kill chain từ phía phòng thủ.

M2 nằm ở đâu trong lộ trình chứng chỉ
M2 là tấn công đúng nghĩa — vòng đời trinh sát đến khai thác đến hậu khai thác mà CompTIA PenTest+ xây quanh nó. Còn nếu bạn mê nhánh web, đó là mảng injection và bảo mật ứng dụng; nếu thấy “đã” với nhóm lab tin cậy/liệt kê, đó là bài học “tấn công không cần khai thác” mà pentester giỏi nào cũng thấm.

Bước tiếp theo khi sẵn sàng:

Phần tiếp theo
Bạn đã xử một máy Linux từ đầu đến cuối. Windows chơi theo luật khác — SMBv1, Active Directory, giá trị băm NTLM — và nó ở ngay phần sau.
Đọc tiếp: Module M3 — Trọn kill chain trên Windows (Metasploitable 3).

══════════════════════════════════════════════════════════════════════════════
BÀI 4/6 — MODULE M3 (METASPLOITABLE 3 · WINDOWS/AD)
══════════════════════════════════════════════════════════════════════════════

Trọn kill chain trên Windows: Metasploitable 3 (Module M3)

Loạt bài Pentest Range · Phần 3/5 · Vinh NTT

Windows là nơi phần lớn các cuộc xâm nhập thật diễn ra, và nó chơi theo luật riêng: SMB shares, Active Directory, giá trị băm NTLM, tài khoản dịch vụ và token. Module M3 của Pentest Range đặt một máy Windows Server 2008 R2 (Metasploitable 3) ở 10.10.10.12 và dẫn bạn qua mười một lab — từ null-session đầu tiên tới persistence sống sót qua cả reboot.

Chỉ là mô phỏng. Mọi kỹ thuật trong M3 đều chạy mô phỏng trên trình duyệt. Không host Windows thật nào bị đụng tới.

Kill chain của M3 — mười một lab (theo thứ tự)
01. Nmap — Trinh sát: lập bản đồ mục tiêu Windows.
02. SMB Enumeration — Discovery: null-session vào SMBv1 — shares, users, OS.
03. EternalBlue — Khai thác / RCE (MS17-010): RCE không xác thực, thẳng lên NT AUTHORITY\SYSTEM.
04. Web Exploitation — Initial Access / Web RCE: Jenkins script console và ElasticSearch (CVE-2014-3120) đến shell dịch vụ.
05. WinRM — Lateral Movement: mật khẩu mặc định qua WinRM (5985) đến PowerShell từ xa.
06. Mimikatz — Credential Access: dump mật khẩu dạng rõ và giá trị băm NTLM từ LSASS.
07. Pass-the-Hash — Lateral Movement: phát lại giá trị băm NTLM của Administrator qua SMB đến SYSTEM.
08. Token Impersonation — Leo thang đặc quyền: lợi dụng SeImpersonatePrivilege để cướp token SYSTEM.
09. RDP — Lateral Movement: dùng lại thông tin đăng nhập, hoặc giá trị băm (Restricted Admin), cho một desktop đầy đủ.
10. Persistence — Persistence: cài hoặc chiếm một dịch vụ tự khởi động chạy dưới LocalSystem.
11. Blue Team — Phát hiện và Phòng thủ: dựng lại tất cả từ log Windows Security và Sysmon.

Từng bước: chuỗi chủ lực (trinh sát đến EternalBlue đến SYSTEM)
Trái tim của M3 là ba lab đầu, ghép lại thành đòn tấn công dạy nhiều nhất trong cả range.

  1. Từ portal, vào Windows platform (M3) và mở “Stage 01 · Nmap”.
  2. Quét mục tiêu: nmap -sV 10.10.10.12. Chú ý cổng 445 (SMB) và dấu vân tay SMBv1. Xong các mission và quiz.
  3. Mở “Stage 02 · SMB Enumeration”. Chạy một null session vào SMBv1 — không thông tin đăng nhập — và kéo về shares, tài khoản người dùng, phiên bản OS. Đây là discovery: giờ bạn biết máy này cũ, chưa vá, và đang nói một giao thức lẽ ra đã chết từ lâu.
  4. Mở “Stage 03 · EternalBlue”. Mọi thứ bạn vừa biết đều chỉ về đây. Bắn khai thác MS17-010 vào dịch vụ SMBv1 và xem nó trao cho bạn một shell không xác thực dưới quyền NT AUTHORITY\SYSTEM — toàn quyền, không mật khẩu. Xong mission, rồi quiz giải thích vì sao lỗ hổng hoạt động và việc vá hay tắt SMBv1 chặn nó tận gốc ra sao.

Chuỗi ba lab đó — tìm dịch vụ, liệt kê nó, khai thác lên SYSTEM — chính là hình hài của một tỷ lệ rất lớn các vụ chiếm quyền Windows thực tế. Làm một lần ở đây là bạn nhận ra nó mãi mãi.

Làm phần còn lại của module
Một khi đã là SYSTEM, module trở thành chuyến tham quan mọi thứ kẻ tấn công làm sau khi vào được — phần biến một máy bị chiếm thành cả một mạng bị chiếm:

  • Web Exploitation cho bạn con đường vào thứ hai, riêng biệt — qua các console Jenkins và ElasticSearch phơi ra — nhưng đưa bạn vào dưới một tài khoản dịch vụ thay vì SYSTEM (đặt nền cho lab token theft sau này).
  • WinRM cho thấy lateral movement mà chẳng cần khai thác gì — chỉ một mật khẩu mặc định (vagrant:vagrant) qua cổng 5985 để có PowerShell từ xa.
  • Mimikatz và Pass-the-Hash là cú một-hai của trộm thông tin đăng nhập: dump giá trị băm và mật khẩu rõ thẳng từ bộ nhớ LSASS, rồi phát lại giá trị băm của Administrator qua SMB để di chuyển mà không cần bẻ mật khẩu.
  • Token Impersonation nâng cái chỗ đứng tài khoản dịch vụ đó lên SYSTEM bằng cách lợi dụng SeImpersonatePrivilege — leo thang đặc quyền không cần CVE.
  • RDP dùng lại thông tin đăng nhập bạn cướp được (hoặc giá trị băm, qua Restricted Admin) cho một desktop tương tác đầy đủ.
  • Persistence làm nó bền: cài một dịch vụ Windows tự khởi động, hoặc chiếm binPath của một dịch vụ có sẵn, để truy cập của bạn sống qua reboot.
  • Blue Team lật ngược lại: mỗi kỹ thuật trên đều để lại dấu vân tay trong log Windows Security và Sysmon. Săn chúng và dựng lại dòng thời gian.

M3 nằm ở đâu trong lộ trình chứng chỉ
M3 lại là vòng đời tấn công — lần này trên nền tảng thống trị môi trường doanh nghiệp — nên nó nằm gọn trong địa hạt PenTest+, còn các lab credential-access và lateral movement là chất liệu rất “CEH”.

Bước tiếp theo khi sẵn sàng:

Phần tiếp theo
Linux và Windows xong. Mục tiêu thứ ba không phải một host — nó là một chồng ứng dụng web hỏng hóc, và là nơi ngày càng nhiều vụ xâm nhập thật khởi đầu.
Đọc tiếp: Module M4 — Phá tan tầng web (OWASP-BWA).

══════════════════════════════════════════════════════════════════════════════
BÀI 5/6 — MODULE M4 (OWASP-BWA · WEB)
══════════════════════════════════════════════════════════════════════════════

Phá tan tầng web: OWASP-BWA (Module M4)

Loạt bài Pentest Range · Phần 4/5 · Vinh NTT

Ngày càng nhiều vụ xâm nhập bắt đầu từ tầng ứng dụng, và kỹ năng ở đây khác với khai thác mạng — bạn suy luận về cách ứng dụng tin vào dữ liệu đầu vào, chứ không phải OS đang thiếu bản vá CVE nào. Module M4 của Pentest Range nhắm bạn vào OWASP Broken Web Applications (OWASP-BWA) ở 10.10.10.31 và dẫn qua mười lab phản chiếu đúng OWASP Top 10.

Chỉ là mô phỏng. Mọi request và payload trong M4 đều chạy mô phỏng trên trình duyệt. Không ứng dụng thật nào bị tấn công.

Kill chain của M4 — mười lab (theo thứ tự)
01. Web Discovery — Trinh sát: dò đường dẫn và virtual host, lập bản đồ app trước khi đánh.
02. SSTI → RCE — Execution: biến {{7*7}} thành thực thi mã từ xa.
03. Web Shell — Persistence: upload một file PHP nguỵ trang vào webroot.
04. SSRF — Credential Access: ép server gọi 169.254.169.254 và cướp cloud IAM creds.
05. IDOR — Collection: đổi một id để đọc tài liệu của người khác, không khai thác, chỉ một con số.
06. XSS → Session Theft — Credential Access: chèn JavaScript trộm session cookie của nạn nhân.
07. Web Shell C2 — Command & Control: dùng web shell làm kênh C2 hai chiều qua HTTP.
08. Exfiltration — Exfiltration: gom dữ liệu và đẩy ra ngoài qua C2 hoặc cloud storage.
09. Defacement — Impact: ghi đè trang chủ của app, hậu quả nhìn thấy được.
10. Blue Team — Phát hiện và Phòng thủ: săn dấu vết trong access log, cảnh báo WAF và app log.

Để ý module này kể một câu chuyện: bạn phát hiện các app, vào cửa bằng SSTI, làm chỗ đứng bền bằng web shell, cướp cloud credentials và dữ liệu người dùng, chiếm một session, biến shell thành C2, tuồn dữ liệu ra, và cuối cùng deface trang — rồi bạn đi săn từng bước mình vừa làm.

Từng bước: phát hiện đến chỗ đứng đầu tiên

  1. Từ portal, vào Web platform (M4) và mở “Stage 01 · Web Discovery”.
  2. Lập bản đồ bề mặt tấn công. Dò thư mục, file và virtual host để biết cái gì thực sự đang chạy — trang đăng nhập, một upload.php, một proxy.php, một documents.php. Không đánh được cái mình chưa tìm ra; đây là Nmap phiên bản web. Xong các mission.
  3. Mở “Stage 02 · SSTI → RCE”. Tìm ô input bị template engine đem ra “chấm điểm” và xác nhận bằng phép thử kinh điển: {{7*7}} có trả về 49 không? Nếu có, server đang chạy input của bạn như mã. Nâng nó lên thành thực thi mã từ xa đầy đủ và chiếm chỗ đứng. Quiz nối lại với OWASP A03 (Injection) và cách sandbox/escape đúng cách ngăn chặn ra sao.
  4. Mở “Stage 03 · Web Shell”. Biến chỗ đứng đó thành persistence — upload một file PHP nguỵ trang vào webroot để có quyền thực thi lệnh bền vững, không cần thông tin đăng nhập, bất cứ lúc nào. Chính web shell này là sợi chỉ mà các lab C2 và exfiltration về sau sẽ kéo.

Từ đây mỗi lab bàn giao cho lab kế đúng như một cuộc kiểm thử web thật.

Làm phần còn lại của module

  • SSRF là lab thời điện toán đám mây: lợi dụng proxy.php?url= để ép chính server gọi tới 169.254.169.254 (endpoint metadata của cloud) và trao cho bạn thông tin đăng nhập IAM tạm thời của instance role. Đây là cách một lỗi SSRF trở thành cả một tài khoản cloud bị chiếm.
  • IDOR là bài học “không khai thác, chỉ một con số”: tăng documents.php?doc_id= và đọc những bản ghi vốn không phải của bạn, rồi gom cả kho tài liệu. Broken access control nhìn thì nhàm mà hậu quả thì kinh khủng.
  • XSS → Session Theft đưa đòn tấn công vào trình duyệt của nạn nhân: chèn JavaScript qua một tham số phản chiếu để trộm session cookie và cưỡi lên phiên đăng nhập của họ.
  • Web Shell C2, Exfiltration và Defacement là màn tàn cuộc: dùng shell làm kênh lệnh hai chiều, gom và tuồn dữ liệu bạn thu được, rồi ghi đè trang chủ — hậu quả nhìn thấy được biến một vụ xâm nhập vô hình thành cái tít báo.
  • Blue Team khép lại M4 từ ghế người phòng thủ, nhưng lần này với dữ liệu web — access log, cảnh báo WAF, application log — chứ không phải Windows Event ID.

M4 nằm ở đâu trong lộ trình chứng chỉ
M4 là nửa bảo mật ứng dụng của công việc tấn công, nên nó khớp với mảng web và injection của PenTest+ — và các lab cloud/SSRF cùng IAM credential rất đúng chất thực hành theo khung CEH.

Bước tiếp theo khi sẵn sàng:

Phần tiếp theo
Bạn đã tấn công Linux, Windows và web. Giờ cất huy hiệu tấn công đi và nhặt lấy thứ mà mọi đòn ở trên đều lặng lẽ tạo ra: bằng chứng. Capstone là lượt của người phòng thủ.
Đọc tiếp: Module M5 — Capstone SOC Blue Team.

══════════════════════════════════════════════════════════════════════════════
BÀI 6/6 — MODULE M5 (SOC BLUE TEAM CAPSTONE)
══════════════════════════════════════════════════════════════════════════════

Đổi ghế: Capstone SOC Blue Team (Module M5)

Loạt bài Pentest Range · Phần 5/5 · Vinh NTT

Ai cũng học được cách chạy một khai thác. Người được tuyển — và được thăng — là người nhìn vào hậu quả mà dựng lại được chuyện gì đã xảy ra. Module M5 của Pentest Range là nơi bạn rèn kỹ năng đó. Không có mục tiêu mới. Thay vào đó, bạn ngồi trong phòng SOC và điều tra chính mớ hỗn độn mình gây ra trên M2, M3 và M4 — kéo mọi chỉ dấu xâm nhập (IOC) vào một câu chuyện mạch lạc và viết nó ra.

Chỉ là mô phỏng. M5 là bài phân tích trên log và dữ liệu mô phỏng. Không gì bị quét hay tấn công.

Vì sao đây là module quan trọng nhất
Ba module tấn công đều kết bằng một lab blue-team nhỏ. M5 mới là hàng thật: nó gom IOC từ cả ba host và đặt ra câu hỏi mà một analyst thật đối diện lúc 2 giờ sáng — đây là một sự cố, hay ba sự cố rời nhau? Học cách trả lời câu đó, kèm bằng chứng, là ranh giới giữa một người đọc-log và một người ứng phó sự cố.

Cuộc điều tra M5 — năm bước (theo quy trình analyst)
01. Triage — Phân loại mọi môi trường: kéo luồng cảnh báo đã hợp nhất trên mọi host, một sự cố hay ba?
02. Linux (10.10.10.11) — Điều tra host: đào vào chỗ đứng ở endpoint, phân loại và săn những gì đã xảy ra trên M2.
03. Windows/AD (10.10.10.12) — Điều tra host: săn trộm thông tin đăng nhập và lateral movement từ M3.
04. Web (10.10.10.31) — Điều tra host: săn khai thác web, exfiltration và impact từ M4.
05. Correlate & Report — Tương quan và báo cáo (capstone): nối các host thành một chiến dịch và viết báo cáo sự cố.

Từng bước

  1. Từ portal, vào capstone SOC (M5) — bạn đến launcher của phòng SOC.
  2. Bắt đầu bằng Triage. Mở luồng cảnh báo hợp nhất. Đừng vội lao vào một host; trước hết dựng một giả thuyết về phạm vi. Các cảnh báo có liên quan về thời gian không? Chúng chung một tác nhân, một IP, một kỹ thuật chứ?
  3. Xử từng host một — Linux, rồi Windows, rồi Web. Ở mỗi host, bạn săn đúng những dấu vết mà module tấn công tương ứng để lại: bản quét Nmap và lạm dụng NFS trên Linux; cú EternalBlue, truy cập LSASS và pass-the-hash trên Windows; SSTI, web shell và exfiltration trên web app. Nếu đã làm các lab tấn công đó, đây đúng là khoảnh khắc “à — hoá ra nhìn từ phía kia nó là thế này”.
  4. Correlate (tương quan). Ở bước cuối, nối các mảnh lại: cũng chính kẻ đã quét mạng con từ 10.10.10.10 là kẻ đã khai thác từng mục tiêu. Khâu các phát hiện theo host thành một dòng thời gian duy nhất — một chiến dịch, một kẻ xâm nhập, ba nạn nhân.
  5. Viết báo cáo. Capstone yêu cầu bạn tạo bản báo cáo sự cố: chuyện gì xảy ra, bằng cách nào, bị lấy mất gì, và điều gì lẽ ra đã ngăn được. Đây đúng là sản phẩm mà công việc IR thật tạo ra — và cũng là kỹ năng mà nhà tuyển dụng thật sự kiểm tra.

Phần thưởng
Xong M5 là bạn đã làm được điều phần lớn người tự học không bao giờ làm: đi trọn một cuộc xâm nhập từ cả hai phía — mỗi kỹ thuật vừa thực hiện với tư cách kẻ tấn công vừa phát hiện với tư cách người phòng thủ. Sự thành thạo hai mặt đó chính là thứ làm khung ATT&CK “sáng đèn” trong đầu bạn, vì giờ bạn đã sống ở cả hai cột của ma trận.
Mở ATT&CK Navigator lần cuối. Thấy các kỹ thuật bạn tấn công và các kỹ thuật bạn phát hiện cùng sáng lên là bức tranh rõ nhất về lượng kiến thức bạn thực sự đã phủ.

M5 nằm ở đâu trong lộ trình chứng chỉ
M5 là phát hiện, phân tích log, threat hunting và ứng phó sự cố — đúng vai trò công việc mà CompTIA CySA+ chứng nhận. Còn màn capstone tương quan-và-báo-cáo, nơi bạn suy luận về cả một chiến dịch và trình bày cho người ra quyết định, là chất liệu của tư duy phòng thủ ở tầm doanh nghiệp.

Bước tiếp theo khi sẵn sàng: khoá CompTIA CySA+ Online (CS0-004) — lộ trình analyst: phát hiện, threat hunting và ứng phó, có cấu trúc và người dẫn. Range dạy bạn “cảm” được cuộc điều tra miễn phí; khoá học đưa bạn tới tấm chứng chỉ.
Link: https://security365.vn/products/khoa-học-comptia-cysa-online-cs0-004

Bạn đã hoàn thành cả range
Trinh sát, khai thác trên ba thế giới, hậu khai thác, và một cuộc điều tra phòng thủ đầy đủ — đó là trọn vòng đời, đi từ đầu đến cuối, miễn phí. Nếu lúc bắt đầu ở Module M1 bạn còn chưa chắc “kill chain” nghĩa là gì, giờ nhìn lại đi: bạn đã sống qua nó.
Cảm ơn bạn đã học trên một thứ do tôi làm ra. Nếu nó có ích, điều tốt nhất bạn có thể làm là gửi nó cho người kế tiếp đang kẹt ở bức tường ngày-đầu-tiên.
Quay lại: bài tổng quan Pentest Range.

Bình luận về bài viết này

Thịnh hành