0Pricing
Ethical Hacking Academy · Aula

Máquinas virtuais vulneráveis

Metasploitable e DVWA

Máquinas virtuais vulneráveis é uma aula grátis de Ethical Hacking Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Ethical Hacking Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Ethical Hacking Academy inclui 4 aulas no total.

Por que praticar em VMs vulneráveis

Para praticar ataques de forma legal e segura, você precisa de alvos que tenha permissão para comprometer. As VMs intencionalmente vulneráveis foram criadas exatamente para isso.

Elas contêm vulnerabilidades conhecidas, para que você possa aprender varredura, exploração e pós-exploração em um laboratório controlado.

Metasploitable

O Metasploitable 2 é uma VM baseada no Ubuntu e intencionalmente vulnerável, desenvolvida pela Rapid7. Ela executa muitos serviços desatualizados e exploráveis, como vsftpd, Samba e uma versão antiga do Apache.

É um alvo clássico para aprender Metasploit e exploração de redes.

Logins do Metasploitable

O Metasploitable 2 usa credenciais fracas e conhecidas, para que você possa fazer login após a exploração ou praticar força bruta.

  • Nome de usuário: msfadmin
  • Senha: msfadmin

Nunca exponha esta VM à internet — ela é extremamente insegura por design.

DVWA

DVWA (Damn Vulnerable Web Application) é uma aplicação web PHP/MySQL criada para ser insegura. Ela é ideal para aprender ataques web, como injeção de SQL, XSS, injeção de comandos e abuso do envio de arquivos.

Níveis de segurança da DVWA

A DVWA permite definir um nível de segurança que altera a dificuldade de exploração de cada vulnerabilidade:

  • Baixo — nenhuma proteção, o mais fácil.
  • Médio — filtragem fraca.
  • Alto — mais forte, mas ainda contornável.
  • Impossível — mostra o código seguro como referência.

Executando a DVWA no Docker

A maneira mais rápida de executar a DVWA é usando o Docker. Isso inicia a aplicação na porta 80 do seu servidor de laboratório ou de uma VM dedicada.

docker run --rm -it -p 80:80 vulnerables/web-dvwa

Outros alvos de prática

Além do Metasploitable e da DVWA, existem muitos ambientes de treinamento:

  • OWASP Juice Shop — vulnerabilidades em uma aplicação web moderna.
  • bWAPP — mais de 100 falhas web.
  • VulnHub — VMs baixáveis para obter acesso root.
  • HackTheBox / TryHackMe — laboratórios online.

Confirmando a conectividade

Depois de importar uma VM-alvo, confirme que o Kali consegue alcançá-la na rede isolada do laboratório. Descubra o IP do alvo e faça ping nele ou procure-o com uma varredura.

# discover live hosts on the lab subnet
nmap -sn 192.168.56.0/24

Instantâneo antes do ataque

As explorações frequentemente corrompem ou derrubam um alvo. Crie um instantâneo limpo de cada VM vulnerável logo após a configuração.

Quando um serviço parar ou você encher o disco com cargas úteis, reverta ao instantâneo e tente novamente.

Nunca as exponha

Essas VMs não têm segurança alguma. Se estiverem acessíveis pela internet, invasores reais as comprometerão em poucos minutos e poderão usá-las para avançar na sua rede.

  • Mantenha-as em redes exclusivas do host ou internas.
  • Desligue-as quando não estiverem em uso.

Relacionando ferramentas a alvos

Alvos diferentes ensinam habilidades diferentes:

  • Metasploitable — exploração de serviços de rede com Metasploit e Nmap.
  • DVWA / Juice Shop — ataques a aplicações web com Burp Suite e injeção manual.

Um laboratório completo normalmente executa pelo menos um de cada tipo.

Verificação rápida

Escolha o alvo certo para a tarefa.

Recapitulação

Agora você tem alvos legais para praticar:

  • Metasploitable 2 — serviços de rede vulneráveis (login msfadmin/msfadmin).
  • DVWA — aplicação web vulnerável com níveis de segurança de Baixo a Impossível.
  • Crie um instantâneo antes de atacar e nunca exponha esses alvos à internet.

Próximo: criar a rede isolada que os conecta.

Perguntas Frequentes

A aula “Máquinas virtuais vulneráveis” é grátis?

Sim — o texto completo de “Máquinas virtuais vulneráveis” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Ethical Hacking Academy, atualize para CoddyKit PRO. O curso de Ethical Hacking Academy inclui 4 aulas no total.

O que vou aprender em “Máquinas virtuais vulneráveis”?

Metasploitable e DVWA Você pratica Ethical Hacking Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Ethical Hacking Academy?

Nenhuma experiência prévia é necessária. Ethical Hacking Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Máquinas virtuais vulneráveis”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Ethical Hacking Academy?

Sim. Cada aula de Ethical Hacking Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Fundamentos da virtualização
  2. Instalação do Kali Linux
  3. Máquinas virtuais vulneráveis
  4. Rede do laboratório
← Voltar para Ethical Hacking Academy