pular para o conteúdo
← todos os capítulos abertos

Segurança & Pentest · Temporada 6: As Falhas · capítulo 1 de 11

Montando seu Laboratório

O dojo onde você pode quebrar tudo, legalmente

capítulo aberto10 min de leitura·completo, do jeito que está no ebook


Introdução

Durante cinco temporadas, você leu dezenas de vezes a frase "pratique no seu laboratório". Chegou a hora de construir esse laboratório — e ele é a coisa mais importante desta temporada inteira.

Um laboratório de pentest é um "mundo de mentira" dentro do seu computador: máquinas virtuais isoladas, onde uma faz o papel de atacante (você) e a outra é um alvo propositalmente cheio de falhas, feito para ser invadido. Tudo isso numa rede fechada, que não toca a internet nem a sua rede de casa. Você pode explorar, quebrar, apagar, refazer — sem risco legal nenhum, porque é tudo seu.

Pelo Método A.P.: antes de aprender qualquer ataque, entenda por que o lab existe. Ele existe para que a única coisa que separa "estudo" de "crime" — a autorização — seja resolvida de uma vez: no seu lab, você é o dono, então você é a autorização.


História

Em 2010, um instrutor de segurança chamado Rapid7 lançou uma máquina virtual estranha: um sistema Linux de propósito mal configurado, cheio de serviços velhos e senhas fracas. O nome? Metasploitable. A ideia parecia maluca — distribuir um computador projetado para ser inseguro.

Mas era genial. Pela primeira vez, quem estudava segurança tinha um alvo legal para praticar. Antes disso, o iniciante enfrentava um dilema cruel: para aprender a invadir, precisava de algo para invadir — e qualquer coisa real seria crime.

O Metasploitable (e primos como o DVWA — Damn Vulnerable Web Application) resolveram isso. Viraram o "boneco de treino" do mundo inteiro. Hoje, nenhum profissional sério começou sem passar horas quebrando essas máquinas de mentira. É o dojo — o tatame onde você apanha e aprende sem machucar ninguém.


Analogia

Seu laboratório é um dojo de artes marciais. Você aprende os golpes de verdade, com força real, mas contra um boneco de treino — nunca contra uma pessoa na rua.

Um lutador não aprende a socar batendo em estranhos. Ele bate no saco de pancada, num ambiente controlado, com um professor por perto. O golpe é real; o alvo é feito para apanhar. O laboratório é exatamente isso: falhas reais, ataques reais, num alvo que existe só para isso — e trancado longe do mundo.


Explicação

1. Você precisa de três peças.

  • Um "hipervisor" — o programa que roda máquinas virtuais dentro do seu PC. O gratuito e mais usado é o VirtualBox (da Oracle).
  • A máquina atacante — o Kali Linux, uma distribuição Linux que já vem com centenas de ferramentas de pentest instaladas (Nmap, Burp, hydra, hashcat, sqlmap...). É a bancada do pentester.
  • A(s) máquina(s)-alvo — o DVWA (para falhas web, o foco desta temporada) e/ou o Metasploitable (para falhas de rede e serviços).

2. A rede precisa ser ISOLADA. Este é o ponto que separa o profissional do descuidado. As máquinas virtuais devem conversar só entre si, numa "rede interna" (host-only / rede interna do VirtualBox). Elas não devem alcançar a internet nem a sua rede doméstica. Assim, mesmo que você rode algo agressivo, o estrago fica preso na caixa. E, de quebra, você nunca corre o risco de mirar sem querer um alvo real.

3. Por que máquinas virtuais, e não o seu PC direto. Uma máquina virtual é descartável. Se você "detonar" o alvo, tira um snapshot (uma foto do estado) de antes e volta pra ele em segundos. Você quebra, restaura, quebra de novo. Seu computador de verdade nunca é tocado.

4. Por que o pentester monta isso antes de qualquer coisa. Porque sem lab não há prática, e sem prática não há habilidade. Ler sobre SQL Injection e nunca ter feito um é como ler sobre natação e nunca ter entrado na água. As certificações (eJPT, OSCP) são 100% práticas — cobram que você faça, não que descreva. O lab é onde você vira capaz.

🔬 Na real, tecnicamente... No VirtualBox, os modos de rede que isolam o lab são "Rede Interna" (as VMs se falam, mas ninguém sai pra internet) e "Host-Only" (as VMs se falam e falam com o seu PC hospedeiro, mas não com a internet). O modo "NAT" e "Bridge" dão internet à VM — evite-os no alvo vulnerável, porque expor um Metasploitable à rede é literalmente pendurar uma placa "me invada" na sua LAN. Profissionais rodam o alvo em Host-Only e sobem, quando precisam de internet no Kali, uma segunda placa NAT só no atacante.


Sigla

VM = Virtual Machine (máquina virtual): um computador inteiro simulado por software, rodando dentro do seu.

DVWA = Damn Vulnerable Web Application — uma aplicação web cheia de falhas de propósito, com níveis de dificuldade (low, medium, high). É o boneco de treino desta temporada.

Snapshot = uma "foto" do estado de uma VM num momento, para a qual você pode voltar a qualquer hora.

↓ o que isso faz?

Cria um mundo de mentira, isolado e descartável, onde qualquer ataque é legal porque tudo ali é seu.


Tradução

Quando alguém disser "subi o DVWA numa VM em host-only e tirei um snapshot antes de brincar", leia:

"criei um site-alvo cheio de falhas dentro de uma caixa fechada, sem acesso ao mundo, e salvei um ponto de restauração pra poder quebrar à vontade e voltar."


Curiosidade

O Kali Linux tem um antepassado famoso: o BackTrack, muito usado nos anos 2000. E o Kali é mantido pela mesma empresa (a OffSec) que cria a prova OSCP — a certificação mais respeitada da área. Ou seja: a ferramenta que você instala de graça no seu lab é feita pela mesma gente que define o padrão-ouro da profissão. É como treinar com a raquete oficial de Wimbledon sem pagar nada por ela.

Curiosidade dentro da curiosidade: o mascote e o nome "Kali" não têm relação com magia nem com a deusa — vêm só de um nome interno que pegou. Metade do mundo hacker acha que há um significado profundo ali; a verdade é que às vezes um nome é só um nome que ficou.


Mão na Massa

Aqui na Academia do Pentester a gente não acredita em mágica. A gente pergunta para a tecnologia.

Esta é a mão na massa mais importante da temporada. Não é um comando só — é a montagem do seu lab. Vou te dar o roteiro; faça no seu ritmo (leva uma tarde na primeira vez, e vale por toda a carreira).


Comando

O roteiro de montagem, em 6 passos:

1. Baixe e instale o VirtualBox     (virtualbox.org)
2. Baixe a imagem do Kali Linux     (kali.org — versão "VirtualBox")
3. Baixe o alvo:
   - DVWA (via imagem, ou dentro do Metasploitable)
   - ou Metasploitable 2 (sourceforge)
4. Importe as duas VMs no VirtualBox
5. Configure a rede das DUAS como "Rede Interna" (mesmo nome)
6. Ligue as duas, e no Kali rode:  ip a   (anote o IP)
                                   e mire o IP do alvo

Explicação do comando

Lendo o roteiro como quem entende o porquê de cada passo:

  • VirtualBox é a "estante" onde os computadores de mentira vão morar. Instala como qualquer programa.

  • Kali é você, o atacante. Baixe a imagem pronta para VirtualBox (já vem configurada — não precisa instalar do zero). Usuário e senha padrão costumam ser kali/kali.

  • O alvo. Para esta temporada (falhas web), o DVWA é o ideal. Ele já vem embutido no Metasploitable 2, então subir o Metasploitable te dá os dois mundos: falhas de rede e o DVWA para falhas web. Acesse-o pelo navegador do Kali digitando http://IP-DO-ALVO/dvwa.

  • A rede interna é o passo que não pode errar. Nas configurações de rede de cada VM, escolha "Rede Interna" e dê o mesmo nome para as duas (ex.: labpentest). Assim elas se enxergam e o mundo não as enxerga.

  • ip a (no Kali) mostra o IP que a máquina atacante recebeu na rede interna. A partir daí, tudo que você aprendeu na T2 volta: um nmap no IP do alvo, e a caçada começa — agora num campo que é seu.

⚠️ Antes de brincar, tire um snapshot do alvo (menu da VM → Snapshots → Tirar). Quando você "detonar" o DVWA testando as falhas dos próximos capítulos, é esse snapshot que te devolve tudo limpo em segundos.


Erros comuns

  • Deixar o alvo com internet (NAT/Bridge). Subir uma máquina propositalmente vulnerável com acesso à rede é o erro clássico e perigoso. Alvo vulnerável sempre em Rede Interna ou Host-Only. Repita como mantra.

  • Esquecer o snapshot. Sem snapshot, um alvo quebrado obriga a reinstalar tudo. Com snapshot, é um clique. Tire antes de começar.

  • Achar que precisa de um PC potente. Não precisa. As VMs de lab são leves. Se a sua máquina for justa de memória, rode uma VM por vez (o alvo enquanto ataca do próprio navegador, ou o Kali mirando um alvo mínimo). Dá para aprender tudo sem hardware caro.

  • Querer pular esta etapa. "Vou só ler os capítulos e monto o lab depois." Não funciona. Segurança ofensiva se aprende com as mãos. Monte o lab agora; os próximos dez capítulos só fazem sentido com ele rodando ao lado.


Resumo

  • Um laboratório é um conjunto de máquinas virtuais isoladas: um atacante (Kali) e um alvo vulnerável (DVWA/Metasploitable), numa rede fechada.
  • O isolamento (Rede Interna / Host-Only) é o que torna tudo legal e seguro: o estrago fica preso na caixa.
  • Snapshots deixam você quebrar e restaurar em segundos.
  • O lab resolve o dilema da ética de uma vez: no seu lab, você é o dono — logo, é a autorização.
  • Sem lab, não há prática. Sem prática, não há habilidade. Este é o capítulo-base de toda a temporada.

🎯 Isso cai na prova

As certificações práticas (eJPT, PenTest+, OSCP) assumem que você domina o ambiente de lab:

"Um ambiente de teste isolado (sandbox) é pré-requisito para pesquisa de vulnerabilidades. A segmentação de rede entre a máquina de teste e sistemas de produção previne impacto acidental e vazamento de tráfego de ataque."

Tradução: "sandbox isolado" = seu lab em Rede Interna. "segmentação" = manter atacante e alvo longe da rede real (é a VLAN/sub-rede da T3, aplicada ao seu estudo!). O conceito que você aprendeu para proteger empresas é o mesmo que protege você enquanto treina.


Missão

Monte o laboratório. De verdade. Instale o VirtualBox, suba o Kali e um alvo (DVWA ou Metasploitable), configure a Rede Interna e confirme que, do Kali, você consegue dar um ping no IP do alvo — e que o alvo NÃO consegue acessar a internet. Tire um snapshot. Quando o ping responder e a internet do alvo estiver muda, seu dojo está pronto.


Desafio

Raciocínio de segurança, ligando com a T3. Você montou o lab em Rede Interna e está tudo funcionando. Um colega sugere: "deixa o alvo em modo Bridge, assim ele pega um IP da sua casa e fica mais fácil de acessar do seu celular também".

Pergunta: por que essa sugestão é perigosa? Usando o que você aprendeu sobre redes locais (T3) e serviços vulneráveis (T2), explique o que exatamente pode dar errado se um Metasploitable ficar acessível na sua rede doméstica — e quem, além de você, poderia alcançá-lo.

(Resposta comentada no Gabarito.)



🎓 Academia do Pentester Aqui você não decora tecnologia. Você finalmente entende como ela funciona.

Próximo fundamento → OWASP Top 10: com o lab no ar, você precisa de um mapa das falhas. Vamos ao catálogo mundial que organiza as 10 categorias de vulnerabilidade web mais comuns — o índice de tudo que vem pela frente.

isso foi 1 capítulo de 81

Você entendeu — sem decorar nada

Repare na ordem: primeiro por que existe, depois como funciona, só então como se usa. Os outros 10 capítulos desta temporada seguem exatamente a mesma receita — e é por isso que o que você aprende aqui não some na semana que vem.

ver as 8 temporadasler outro capítulo aberto