Introdução
Durante cinco temporadas, você leu dezenas de vezes a frase "pratique no seu laboratório". Chegou a hora de construir esse laboratório — e ele é a coisa mais importante desta temporada inteira.
Um laboratório de pentest é um "mundo de mentira" dentro do seu computador: máquinas virtuais isoladas, onde uma faz o papel de atacante (você) e a outra é um alvo propositalmente cheio de falhas, feito para ser invadido. Tudo isso numa rede fechada, que não toca a internet nem a sua rede de casa. Você pode explorar, quebrar, apagar, refazer — sem risco legal nenhum, porque é tudo seu.
Pelo Método A.P.: antes de aprender qualquer ataque, entenda por que o lab existe. Ele existe para que a única coisa que separa "estudo" de "crime" — a autorização — seja resolvida de uma vez: no seu lab, você é o dono, então você é a autorização.
História
Em 2010, um instrutor de segurança chamado Rapid7 lançou uma máquina virtual estranha: um sistema Linux de propósito mal configurado, cheio de serviços velhos e senhas fracas. O nome? Metasploitable. A ideia parecia maluca — distribuir um computador projetado para ser inseguro.
Mas era genial. Pela primeira vez, quem estudava segurança tinha um alvo legal para praticar. Antes disso, o iniciante enfrentava um dilema cruel: para aprender a invadir, precisava de algo para invadir — e qualquer coisa real seria crime.
O Metasploitable (e primos como o DVWA — Damn Vulnerable Web Application) resolveram isso. Viraram o "boneco de treino" do mundo inteiro. Hoje, nenhum profissional sério começou sem passar horas quebrando essas máquinas de mentira. É o dojo — o tatame onde você apanha e aprende sem machucar ninguém.
Analogia
Seu laboratório é um dojo de artes marciais. Você aprende os golpes de verdade, com força real, mas contra um boneco de treino — nunca contra uma pessoa na rua.
Um lutador não aprende a socar batendo em estranhos. Ele bate no saco de pancada, num ambiente controlado, com um professor por perto. O golpe é real; o alvo é feito para apanhar. O laboratório é exatamente isso: falhas reais, ataques reais, num alvo que existe só para isso — e trancado longe do mundo.
Explicação
1. Você precisa de três peças.
- Um "hipervisor" — o programa que roda máquinas virtuais dentro do seu PC. O gratuito e mais usado é o VirtualBox (da Oracle).
- A máquina atacante — o Kali Linux, uma distribuição Linux que já vem com centenas de ferramentas de pentest instaladas (Nmap, Burp, hydra, hashcat, sqlmap...). É a bancada do pentester.
- A(s) máquina(s)-alvo — o DVWA (para falhas web, o foco desta temporada) e/ou o Metasploitable (para falhas de rede e serviços).
2. A rede precisa ser ISOLADA. Este é o ponto que separa o profissional do descuidado. As máquinas virtuais devem conversar só entre si, numa "rede interna" (host-only / rede interna do VirtualBox). Elas não devem alcançar a internet nem a sua rede doméstica. Assim, mesmo que você rode algo agressivo, o estrago fica preso na caixa. E, de quebra, você nunca corre o risco de mirar sem querer um alvo real.
3. Por que máquinas virtuais, e não o seu PC direto. Uma máquina virtual é descartável. Se você "detonar" o alvo, tira um snapshot (uma foto do estado) de antes e volta pra ele em segundos. Você quebra, restaura, quebra de novo. Seu computador de verdade nunca é tocado.
4. Por que o pentester monta isso antes de qualquer coisa. Porque sem lab não há prática, e sem prática não há habilidade. Ler sobre SQL Injection e nunca ter feito um é como ler sobre natação e nunca ter entrado na água. As certificações (eJPT, OSCP) são 100% práticas — cobram que você faça, não que descreva. O lab é onde você vira capaz.
🔬 Na real, tecnicamente... No VirtualBox, os modos de rede que isolam o lab são "Rede Interna" (as VMs se falam, mas ninguém sai pra internet) e "Host-Only" (as VMs se falam e falam com o seu PC hospedeiro, mas não com a internet). O modo "NAT" e "Bridge" dão internet à VM — evite-os no alvo vulnerável, porque expor um Metasploitable à rede é literalmente pendurar uma placa "me invada" na sua LAN. Profissionais rodam o alvo em Host-Only e sobem, quando precisam de internet no Kali, uma segunda placa NAT só no atacante.
Sigla
VM = Virtual Machine (máquina virtual): um computador inteiro simulado por software, rodando dentro do seu.
DVWA = Damn Vulnerable Web Application — uma aplicação web cheia de falhas de propósito, com níveis de dificuldade (low, medium, high). É o boneco de treino desta temporada.
Snapshot = uma "foto" do estado de uma VM num momento, para a qual você pode voltar a qualquer hora.
↓ o que isso faz?
Cria um mundo de mentira, isolado e descartável, onde qualquer ataque é legal porque tudo ali é seu.
Tradução
Quando alguém disser "subi o DVWA numa VM em host-only e tirei um snapshot antes de brincar", leia:
"criei um site-alvo cheio de falhas dentro de uma caixa fechada, sem acesso ao mundo, e salvei um ponto de restauração pra poder quebrar à vontade e voltar."
Curiosidade
O Kali Linux tem um antepassado famoso: o BackTrack, muito usado nos anos 2000. E o Kali é mantido pela mesma empresa (a OffSec) que cria a prova OSCP — a certificação mais respeitada da área. Ou seja: a ferramenta que você instala de graça no seu lab é feita pela mesma gente que define o padrão-ouro da profissão. É como treinar com a raquete oficial de Wimbledon sem pagar nada por ela.
Curiosidade dentro da curiosidade: o mascote e o nome "Kali" não têm relação com magia nem com a deusa — vêm só de um nome interno que pegou. Metade do mundo hacker acha que há um significado profundo ali; a verdade é que às vezes um nome é só um nome que ficou.
Mão na Massa
Aqui na Academia do Pentester a gente não acredita em mágica. A gente pergunta para a tecnologia.
Esta é a mão na massa mais importante da temporada. Não é um comando só — é a montagem do seu lab. Vou te dar o roteiro; faça no seu ritmo (leva uma tarde na primeira vez, e vale por toda a carreira).
Comando
O roteiro de montagem, em 6 passos:
1. Baixe e instale o VirtualBox (virtualbox.org)
2. Baixe a imagem do Kali Linux (kali.org — versão "VirtualBox")
3. Baixe o alvo:
- DVWA (via imagem, ou dentro do Metasploitable)
- ou Metasploitable 2 (sourceforge)
4. Importe as duas VMs no VirtualBox
5. Configure a rede das DUAS como "Rede Interna" (mesmo nome)
6. Ligue as duas, e no Kali rode: ip a (anote o IP)
e mire o IP do alvo
Explicação do comando
Lendo o roteiro como quem entende o porquê de cada passo:
VirtualBox é a "estante" onde os computadores de mentira vão morar. Instala como qualquer programa.
Kali é você, o atacante. Baixe a imagem pronta para VirtualBox (já vem configurada — não precisa instalar do zero). Usuário e senha padrão costumam ser
kali/kali.O alvo. Para esta temporada (falhas web), o DVWA é o ideal. Ele já vem embutido no Metasploitable 2, então subir o Metasploitable te dá os dois mundos: falhas de rede e o DVWA para falhas web. Acesse-o pelo navegador do Kali digitando
http://IP-DO-ALVO/dvwa.A rede interna é o passo que não pode errar. Nas configurações de rede de cada VM, escolha "Rede Interna" e dê o mesmo nome para as duas (ex.:
labpentest). Assim elas se enxergam e o mundo não as enxerga.ip a(no Kali) mostra o IP que a máquina atacante recebeu na rede interna. A partir daí, tudo que você aprendeu na T2 volta: umnmapno IP do alvo, e a caçada começa — agora num campo que é seu.
⚠️ Antes de brincar, tire um snapshot do alvo (menu da VM → Snapshots → Tirar). Quando você "detonar" o DVWA testando as falhas dos próximos capítulos, é esse snapshot que te devolve tudo limpo em segundos.
Erros comuns
Deixar o alvo com internet (NAT/Bridge). Subir uma máquina propositalmente vulnerável com acesso à rede é o erro clássico e perigoso. Alvo vulnerável sempre em Rede Interna ou Host-Only. Repita como mantra.
Esquecer o snapshot. Sem snapshot, um alvo quebrado obriga a reinstalar tudo. Com snapshot, é um clique. Tire antes de começar.
Achar que precisa de um PC potente. Não precisa. As VMs de lab são leves. Se a sua máquina for justa de memória, rode uma VM por vez (o alvo enquanto ataca do próprio navegador, ou o Kali mirando um alvo mínimo). Dá para aprender tudo sem hardware caro.
Querer pular esta etapa. "Vou só ler os capítulos e monto o lab depois." Não funciona. Segurança ofensiva se aprende com as mãos. Monte o lab agora; os próximos dez capítulos só fazem sentido com ele rodando ao lado.
Resumo
- Um laboratório é um conjunto de máquinas virtuais isoladas: um atacante (Kali) e um alvo vulnerável (DVWA/Metasploitable), numa rede fechada.
- O isolamento (Rede Interna / Host-Only) é o que torna tudo legal e seguro: o estrago fica preso na caixa.
- Snapshots deixam você quebrar e restaurar em segundos.
- O lab resolve o dilema da ética de uma vez: no seu lab, você é o dono — logo, é a autorização.
- Sem lab, não há prática. Sem prática, não há habilidade. Este é o capítulo-base de toda a temporada.
🎯 Isso cai na prova
As certificações práticas (eJPT, PenTest+, OSCP) assumem que você domina o ambiente de lab:
"Um ambiente de teste isolado (sandbox) é pré-requisito para pesquisa de vulnerabilidades. A segmentação de rede entre a máquina de teste e sistemas de produção previne impacto acidental e vazamento de tráfego de ataque."
Tradução: "sandbox isolado" = seu lab em Rede Interna. "segmentação" = manter atacante e alvo longe da rede real (é a VLAN/sub-rede da T3, aplicada ao seu estudo!). O conceito que você aprendeu para proteger empresas é o mesmo que protege você enquanto treina.
Missão
Monte o laboratório. De verdade. Instale o VirtualBox, suba o Kali e um alvo (DVWA ou Metasploitable), configure a Rede Interna e confirme que, do Kali, você consegue dar um ping no IP do alvo — e que o alvo NÃO consegue acessar a internet. Tire um snapshot. Quando o ping responder e a internet do alvo estiver muda, seu dojo está pronto.
Desafio
Raciocínio de segurança, ligando com a T3. Você montou o lab em Rede Interna e está tudo funcionando. Um colega sugere: "deixa o alvo em modo Bridge, assim ele pega um IP da sua casa e fica mais fácil de acessar do seu celular também".
Pergunta: por que essa sugestão é perigosa? Usando o que você aprendeu sobre redes locais (T3) e serviços vulneráveis (T2), explique o que exatamente pode dar errado se um Metasploitable ficar acessível na sua rede doméstica — e quem, além de você, poderia alcançá-lo.
(Resposta comentada no Gabarito.)
🎓 Academia do Pentester Aqui você não decora tecnologia. Você finalmente entende como ela funciona.
Próximo fundamento → OWASP Top 10: com o lab no ar, você precisa de um mapa das falhas. Vamos ao catálogo mundial que organiza as 10 categorias de vulnerabilidade web mais comuns — o índice de tudo que vem pela frente.