Análise de Vulnerabilidades
27/08/2026
5 min read

MÓDULO 6 — Análise de Vulnerabilidades: CVEs, Searchsploit, Scanners e Validação Manual

Team Hacking78

Especialistas em Red Teaming

Resumo Executivo (TL;DR)

Domine a conversão de versões de serviços em vulnerabilidades conhecidas (CVEs). Aprenda a buscar exploits com searchsploit/Exploit-DB, operar scanners automatizados (OpenVAS, Nessus, Nikto, WPScan, NSE vuln) e validar manualmente achados para eliminar falsos positivos.

MÓDULO 6 — Análise de Vulnerabilidades: CVEs, Searchsploit, Scanners e Validação Manual

Após identificar portas abertas, serviços e banners exatos na fase de escaneamento e enumeração (Módulo 5), o pentester entra no divisor de águas entre um operador comum e um auditor profissional de segurança: a Análise de Vulnerabilidades.

Nesta fase, convertemos dados brutos de versões e configurações em vulnerabilidades conhecidas catalogadas (CVEs), localizamos códigos de prova de conceito (PoCs e exploits), operamos ferramentas automatizadas de varredura e, fundamentalmente, realizamos a validação manual minuciosa de cada achado para expurgar falsos positivos e garantir precisão cirúrgica antes da exploração.

6.1 Onde a Análise de Vulnerabilidades se Encaixa no PTES

Na metodologia PTES (Penetration Testing Execution Standard), a análise de vulnerabilidades é a 4ª fase, servindo como ponte estratégica entre a descoberta de ativos e o comprometimento real:

  • Reconhecimento (Módulo 4): Coleta passiva e mapeamento de superfície externa de ataque.
  • Escaneamento & Enumeração (Módulo 5): Mapeamento ativo de portas, serviços, versões e compartilhamentos.
  • Análise de Vulnerabilidades (Este Módulo): Cruzamento de versões descobertas com inteligência de ameaças, CVEs, bases de exploits e triagem manual.
  • Exploração & Pós-Exploração (Módulos 7 e 8): Execução controlada de exploits, ganho de privilégios e movimentação lateral.

As Duas Abordagens da Análise Técnica

  • Abordagem Manual (Cirúrgica e Direcionada): O auditor parte das versões confirmadas de serviços, consulta bases como NVD e Exploit-DB, analisa o código do exploit e valida a vulnerabilidade diretamente no alvo. Apresenta precisão absoluta, ruído mínimo na rede e zero risco de indisponibilidade desnecessária.
  • Abordagem Automatizada (Varredura de Amplo Espectro): Scanners corporativos (como Nessus ou OpenVAS) disparam milhares de sondas para cobrir rapidamente perímetros extensos. Proporciona ampla cobertura em pouco tempo, mas gera um volume expressivo de falsos positivos que exigem triagem humana.

Regra de Ouro do Auditor Profissional O profissional experiente combina as duas abordagens: utiliza scanners automatizados para garantir cobertura e velocidade, mas valida cada achado manualmente antes de registrar no relatório ou disparar qualquer exploit. Scanner gera candidatos; o cérebro humano confirma.

6.2 Vocabulário Técnico Fundamental: CVE, CWE, CVSS e Exploits

O domínio dos padrões e métricas internacionais é indispensável para a comunicação técnica em relatórios e auditorias corporativas:

  • CVE (Common Vulnerabilities and Exposures): Identificador único e universal atribuído a uma falha de segurança pública (ex: CVE-2011-2523). Sua estrutura segue o padrão CVE-ANO-NÚMERO. As informações oficiais completas residem no banco do NIST (NVD).
  • CWE (Common Weakness Enumeration): Dicionário que categoriza a causa-raiz e o tipo estrutural da vulnerabilidade (ex: CWE-89 para SQL Injection, CWE-79 para XSS, CWE-287 para Autenticação Imprópria).
  • CVSS (Common Vulnerability Scoring System): Métrica numérica padronizada de 0.0 a 10.0 que mensura a severidade intrínseca da falha (ex: 9.8 Critical, 7.5 High).
  • Exploit: Trecho de código, script ou módulo (como Metasploit) projetado especificamente para tirar proveito da fraqueza identificada e executar comandos, contornar autenticação ou extrair dados.
  • 0-Day (Zero-Day): Vulnerabilidade desconhecida pelos desenvolvedores do software e para a qual ainda não existe patch público. Em testes de intrusão comerciais convencionais, 99% das vulnerabilidades trabalhadas são falhas conhecidas com correções disponíveis (N-Days).

O Fluxo Mental em 5 Minutos

text
Hacking78 Snippet
Banner capturado: vsftpd 2.3.4
  → Pesquisa de inteligência: versão legada com histórico de comprometimento
  → Identificação do CVE: CVE-2011-2523 (Backdoor Command Execution)
  → Localização do exploit: Exploit-DB ID 17491
  → Validação manual no laboratório: confirmação de resposta anômala

6.3 Searchsploit — O Buscador Offline do Exploit-DB no Kali Linux

O Exploit-DB (mantido pela OffSec) é o repositório público de exploits e PoCs mais respeitado do mundo. O Searchsploit é a interface de linha de comando que realiza buscas instantâneas e offline diretamente na base instalada no Kali Linux.

bash
Hacking78 Snippet
# Busca de exploits por nome de software e versão
searchsploit vsftpd
searchsploit apache 2.2
searchsploit samba 3.0
searchsploit mysql 5.0

# Busca direta pelo identificador CVE
searchsploit --cve 2011-2523

# Exibir o caminho absoluto do arquivo de exploit no sistema
searchsploit -p 17491

# Copiar o exploit para o diretório atual de trabalho
searchsploit -m 17491

# Inspecionar o código-fonte do exploit antes de qualquer execução
cat /usr/share/exploitdb/exploits/unix/remote/17491.py

Dicas Críticas para Operação com Searchsploit

  • Filtros por Tipo e Plataforma: Utilize searchsploit -t <termo> para filtrar apenas no título ou combine restrições como searchsploit linux remote samba.
  • Módulos do Metasploit: Arquivos com extensão .rb localizados em diretórios como metasploit/ indicam módulos prontos para o framework (ex: use exploit/unix/ftp/vsftpd_234_backdoor).
  • Auditoria Obrigatória de Código: NUNCA execute um exploit baixado da internet sem ler seu código-fonte linha por linha. Muitos scripts contêm endereços IP hardcoded, portas fixas, cargas maliciosas disfarçadas ou códigos incompletos que exigem adaptação prévia.

6.4 Bases de Inteligência de CVE e Referência Cruzada

NVD (nvd.nist.gov) A base oficial do governo norte-americano (NIST) é a fonte de autoridade primária para detalhes de CVEs, histórico de revisões, CPEs (Common Platform Enumeration) de versões vulneráveis e calculadora oficial de vetores CVSS v3.1 e v4.0.

CVE.org & MITRE ATT&CK O portal oficial do programa CVE gerencia a emissão e o status dos identificadores. Integrar a CVE identificada com o framework MITRE ATT&CK permite contextualizar o achado dentro da cadeia de ataque do adversário (ex: Initial Access, Privilege Escalation ou Defense Evasion).

OSV.dev (Google Open Source Vulnerabilities) Base de inteligência mantida pelo Google especializada no ecossistema de código aberto (npm, PyPI, Go, Maven, Rust Crates). Indispensável para auditorias de código e segurança em aplicações baseadas em microsserviços modernos.

CVE Details, Vulners e o Fluxo de Referência Cruzada

text
Hacking78 Snippet
1. Versão do Serviço Identificada (Módulo 5): Apache Tomcat 8.5.19
2. Consulta no CVE Details / NVD: Lista completa de CVEs associadas à versão
3. Cruzamento com Searchsploit / Vulners: Identificação de exploits públicos disponíveis
4. Análise de Código e Adaptação: Leitura do PoC e ajuste para o ambiente alvo
5. Validação Manual: Confirmação sem impacto colateral no servidor

Tabela de Mapeamento Prático no Laboratório Metasploitable 2

  • vsftpd 2.3.4: CVE-2011-2523 — Exploit-DB ID 17491 (Backdoor RCE via :) no username).
  • Samba 3.0.20: CVE-2007-2447 — Exploit-DB ID 16320 (RCE via usermap script com credenciais nulas).
  • UnrealIRCd 3.2.8.1: CVE-2010-2075 — Exploit-DB ID 13853 (Backdoor de execução remota via socket).
  • MySQL 5.0.51a: CVE-2012-2122 — Falha de verificação de autenticação memcmp (Auth Bypass).
  • Apache 2.2.8: Múltiplas falhas de execução via módulos CGI mal configurados e scripts PHP.

6.5 Scanners Automatizados de Vulnerabilidades — Quando e Como Usar

OpenVAS / Greenbone Community Edition O OpenVAS é a solução open-source mais robusta para varredura de vulnerabilidades de rede:

bash
Hacking78 Snippet
# Instalação e inicialização do Greenbone no Kali Linux
sudo apt install gvm openvas
sudo gvm-setup                 # Download inicial da base de assinaturas (NVTs)
sudo gvm-start
# Painel administrativo web: https://127.0.0.1:9392
  • Fluxo Operacional: Crie um Target com os IPs do escopo formalizado, configure uma Task no perfil Full and Fast e exporte o relatório ao término.
  • Cuidados Operacionais: O OpenVAS dispara milhares de sondas simultâneas, podendo acionar defesas perimetrais e sobrecarregar aplicações legadas. Execute sempre em janelas autorizadas.

Tenable Nessus (Padrão de Mercado) O Nessus é o scanner de vulnerabilidades corporativo mais consagrado do mercado global. A versão Nessus Essentials permite auditorias gratuitas de até 16 endereços IP, oferecendo interface refinada, taxa reduzida de falsos positivos e relatórios executivos formatados.

Nikto & WPScan (Especialistas Web)

bash
Hacking78 Snippet
# Nikto — Scanner rápido para servidores HTTP e arquivos sensíveis
nikto -h http://192.168.56.10 -o nikto_metasploitable.html

# WPScan — Auditoria dedicada a plataformas WordPress
wpscan --url http://alvo.local/wp/ --enumerate u,vp,vt --api-token SEU_TOKEN

Nmap NSE Vuln (Sondagem Rápida e Cirúrgica)

bash
Hacking78 Snippet
# Varredura de vulnerabilidades conhecidas nas portas críticas descobertas
nmap --script vuln -p 21,445,3306 192.168.56.10

# Teste específico para a falha EternalBlue (MS17-010)
nmap --script smb-vuln-ms17-010 -p 445 192.168.56.10

6.6 Validação Manual: A Linha Divisória do Profissional

Scanners automatizados avaliam assinaturas estáticas (como o banner retornado). No entanto, distribuições Linux frequentemente aplicam correções de segurança (backports) mantendo o mesmo número de versão do software. Confiar cegamente no relatório de um scanner resulta em relatórios constrangedores repletos de falsos positivos.

As 5 Perguntas do Filtro de Triagem

text
Hacking78 Snippet
1. O achado é real?          → O serviço responde de acordo com o comportamento vulnerável?
2. É explorável?             → Existe exploit funcional aplicável à arquitetura do host?
3. Qual é o impacto real?    → A falha resulta em RCE, vazamento de dados ou DoS?
4. Está dentro do escopo?    → O host e a porta foram expressamente autorizados no RoE?
5. Qual é a severidade real? → O cálculo CVSS condiz com a criticidade de negócio do ativo?

Técnicas de Confirmação Prática

  • Confirmação de Banner Real: Inspecione a resposta bruta da aplicação via Netcat ou cURL para evitar assinaturas adulteradas por proxies:
bash
Hacking78 Snippet
nc -nv 192.168.56.10 21
curl -I http://192.168.56.10
  • Comportamento Diferencial: Envie parâmetros anômalos para verificar se a resposta da aplicação diverge do comportamento padrão seguro:
bash
Hacking78 Snippet
# Teste de comportamento para o bypass de autenticação do MySQL (CVE-2012-2122)
for i in {1..1000}; do 
  mysql -h 192.168.56.10 -u root --password=senha_invalida 2>&1 | grep -q "Access denied" || echo "Bypass confirmado na tentativa $i"
done
  • Teste Seguro de PoC em Ambiente de Homologação: Baixe o código da prova de conceito, revise seus parâmetros e valide a execução controlada no laboratório antes de qualquer teste no ambiente de produção do cliente.

Falsos Positivos vs. Falsos Negativos - Falso Positivo: O scanner afirma que o alvo é vulnerável com base no banner Apache 2.2.8, mas o sysadmin aplicou um patch de correção (backport) no Debian sem alterar a string da versão. A validação manual constata que o exploit falha. - Falso Negativo: O scanner não detecta nenhuma falha porque ela reside em uma regra de negócio customizada, um IDOR na API ou uma credencial fraca em um painel restrito. Pentest de verdade é encontrar o que os scanners automatizados não conseguem enxergar.

6.7 Metodologia Aplicada Passo a Passo no Metasploitable 2

bash
Hacking78 Snippet
# 1. Coleta e consolidação de versões detalhadas dos serviços
sudo nmap -sV -p 21,22,23,25,80,445,3306,6667 192.168.56.10

# 2. Pesquisa de inteligência e correlação de CVEs
#    vsftpd 2.3.4  → CVE-2011-2523
#    Samba 3.0.20  → CVE-2007-2447
#    UnrealIRCd 3.2.8.1 → CVE-2010-2075

# 3. Busca de exploits no repositório local com searchsploit
searchsploit vsftpd 2.3.4
searchsploit samba 3.0.20
searchsploit unrealircd

# 4. Sondagem rápida com scripts NSE de vulnerabilidade
nmap --script vuln -p 21,445 192.168.56.10

# 5. Validação manual do banner e comportamento
nc -nv 192.168.56.10 21
nc -nv 192.168.56.10 6667

# 6. Registro de logs e evidências no diretório do projeto
#    Salvar comandos, hashes e capturas de tela em ~/pentest/evidencias/vuln/

Regra Crítica de Conduta Nesta fase, o objetivo é confirmar a existência técnica da falha e documentá-la rigorosamente. A exploração ofensiva em si ocorrerá no Módulo 7. Jamais dispare exploits destrutivos ou cause paradas de serviços em ambientes de produção.

6.8 Modelo de Ficha de Vulnerabilidade (Vulnerability Sheet)

Para cada vulnerabilidade confirmada na auditoria, estruture uma ficha técnica para alimentar o relatório final:

markdown
Hacking78 Snippet
# Vulnerabilidade: Execução Remota de Código no vsftpd 2.3.4 (Backdoor)
- Host Afetado: 192.168.56.10 | Porta: 21/TCP | Serviço: FTP
- Versão Identificada: vsftpd 2.3.4 | Versão Corrigida: vsftpd 2.3.5 ou superior
- CVE: CVE-2011-2523 | CWE: CWE-506 (Embedded Malicious Code)
- CVSS v3.1: 9.8 (Crítica) | Vetor: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Exploit Disponível: Exploit-DB ID 17491 / Metasploit exploit/unix/ftp/vsftpd_234_backdoor
- Método de Validação: Banner grab confirmando vsftpd 2.3.4 e resposta da porta 6200 após envio da sequência de gatilho
- Impacto Potencial: Obtenção de Shell Interativo com privilégios de Root (RCE total do host)
- Status de Escopo: Host autorizado no Termo de Consentimento e Regras de Engajamento (RoE)
- Prioridade de Correção: P1 (Imediata)
- Mitigação Recomendada: Atualizar o pacote vsftpd para a versão suportada mais recente dos repositórios oficiais ou substituir por servidor SFTP/SSH moderno.

6.9 Atividade Prática e Desafio do Módulo 6

Execute as seguintes atividades em seu laboratório autorizado com o Metasploitable 2:

  • Searchsploit: Localize os exploits públicos para os serviços vsftpd 2.3.4, Samba 3.0.20, UnrealIRCd 3.2.8.1 e MySQL 5.0.51a, documentando seus caminhos no disco.
  • CVE Lookup: Acesse o NVD ou CVE Details e mapeie as principais vulnerabilidades associadas ao Apache httpd 2.2.8 e OpenSSH 4.7p1.
  • NSE Vuln Scan: Execute nmap --script vuln -p 21,445,3306 192.168.56.10 e compare os alertas gerados com a sua pesquisa manual.
  • Banner Grabbing Manual: Valide os banners das portas 21, 80 e 6667 utilizando nc -nv e curl -I.
  • Desafio do Módulo: Construa o relatório estruturado vuln_report.md na pasta ~/pentest/evidencias/ contendo a matriz de serviços, CVEs, pontuações CVSS e 3 Fichas de Vulnerabilidade completas com comandos de validação e recomendações de mitigação.

6.10 Checklist de Conclusão do Módulo 6

  • [x] Compreendo os conceitos de CVE, CWE, CVSS e o ciclo de vida de vulnerabilidades.
  • [x] Sei operar o Searchsploit no Kali com filtros avançados (-cve, -p, -m) e auditar códigos de exploits.
  • [x] Realizo referência cruzada de versões no NVD, cve.org, OSV.dev e CVE Details.
  • [x] Compreendo a função e as limitações de scanners como OpenVAS, Nessus, Nikto e WPScan.
  • [x] Executo testes de vulnerabilidade rápidos com scripts NSE do Nmap (--script vuln).
  • [x] Sei validar achados manualmente via banners reais, comportamento diferencial e PoCs controlados.
  • [x] Sei distinguir com clareza falsos positivos de falsos negativos.
  • [x] Estruturo fichas técnicas de vulnerabilidade completas com vetores CVSS e mitigações.
  • [x] Documento todas as evidências técnicas para a preparação da fase de exploração.
📌
Resumo Prático: A análise de vulnerabilidades é o momento em que a inteligência técnica se transforma em capacidade ofensiva controlada. Saber cruzar banners e versões com o NVD e Exploit-DB, operar o Searchsploit com maestria, utilizar scanners automatizados como Greenbone/Nessus sem depender cegamente de seus relatórios e validar manualmente cada hipótese técnica garante que a fase subsequente de exploração (Módulo 7) seja executada com máxima eficácia, segurança e precisão cirúrgica.

Perguntas Frequentes (FAQ)

O que é um falso positivo na análise de vulnerabilidades e por que ele ocorre?

Um falso positivo acontece quando um scanner automatizado reporta que um sistema está vulnerável quando, na realidade, ele está protegido. Isso ocorre com frequência em distribuições Linux corporativas (como Debian, Ubuntu e Red Hat), onde os mantenedores aplicam correções de segurança (backports) no código-fonte sem alterar a string da versão do software. Como o scanner analisa apenas a versão do banner, ele acusa a falha erroneamente. Por isso, a validação manual do comportamento da aplicação é obrigatória.

Qual é a diferença de propósito entre o banco do NVD e o repositório Exploit-DB?

O NVD (National Vulnerability Database) é o banco oficial do governo norte-americano mantido pelo NIST, cujo propósito é registrar formalmente as falhas (CVEs), definir sua causa-raiz (CWE), atribuir a nota de severidade matemática (CVSS) e listar produtos afetados. Já o Exploit-DB é um repositório mantido pela comunidade ofensiva e pela OffSec, focado em armazenar códigos de prova de conceito (PoCs), scripts funcionais e módulos de exploração que demonstram como explorar essas vulnerabilidades na prática.

Por que não devemos rodar exploits diretamente contra o alvo sem antes inspecionar o código?

Códigos de exploits públicos disponíveis na internet podem conter erros estruturais, endereços IP e portas codificados de forma estática (hardcoded), payloads maliciosos ocultos ou instruções destrutivas que causam a queda (Denial of Service) do serviço no cliente. Um pentester profissional sempre inspeciona o código linha por linha, compreende a mecânica da carga útil, ajusta os parâmetros necessários e valida o script em um laboratório controlado antes de qualquer execução em ambiente real.

Quando utilizar um scanner automatizado como o Nessus/OpenVAS versus a análise manual de CVEs?

Scanners automatizados são ideais no início de engajamentos com escopos amplos (centenas ou milhares de IPs) para mapear rapidamente a linha de base de segurança e identificar vulnerabilidades óbvias de infraestrutura. A análise manual e a referência cruzada com o Searchsploit entram em ação em serviços críticos, aplicações web customizadas e alvos de alto valor onde a precisão, a evasão de detecção e a ausência de ruído são fundamentais para o sucesso do teste.