
تحليل نتائج فحص الشبكة، ثغرات الخدمات، بصمة نظام التشغيل، ونتائج Nessus الحرجة بما في ذلك Ghostcat (CVE-2020-1938).
| رمز المقرر | IKB21004 & IKB21403 |
| المهمة | تحليل الملفات - نتيجة المسح الضوئي |
| الصعوبة | متوسطة |
| الفئة | تقييم الثغرات، تحليل الشبكات |
| التقنيات المستخدمة | تحليل الحزم، تحديد بصمة نظام التشغيل، تفسير الثغرات، تحليل Nessus |
| الأدوات المستخدمة | Wireshark, Nmap, Nessus |
يركز هذا المختبر على تحليل نتائج مسح الشبكة، وتفسير مخرجات Nmap لتحديد الخدمات المعرضة للخطر، وتحديد بصمة نظام التشغيل باستخدام قيم TTL، وتحليل نتائج مسح Nessus بما في ذلك الثغرة الحرجة Ghostcat.
التعليمات: افتح packet1.pcap في Wireshark وقم بتحليل الحزم الملتقطة لتحديد موقع العلامة.
الخطوات:
التعليمات: افتح packet2.pcap في Wireshark وقم بتحليل الحزم الملتقطة لتحديد موقع العلامة.
الخطوات:
العلامة هي SUCTF2023{EXMACHINAAVA}
PORT STATE SERVICE VERSION
21/tcp open ftp vsftpd 2.3.4
22/tcp open ssh OpenSSH 5.3p1
80/tcp open http Apache 2.2.8
139/tcp open netbios-ssn
445/tcp open microsoft-ds Windows 7 Professional 7601 Service Pack 1
المنفذ 21 (FTP) هو الأكثر خطورة. الباب الخلفي سهل الاستغلال، لا يتطلب بيانات اعتماد، ويوفر وصولاً فورياً إلى الشل.
لقطة شاشة - تحليل Nmap
الإجابة: نظام تشغيل Linux
الإجابة: Windows 7
الإجابة: Windows 10/11
| قيمة TTL | نظام التشغيل النموذجي |
|---|---|
| 64 | Linux / Unix |
| 128 | Windows 7 / 8 / 10 / 11 |
| 255 | Cisco / Solaris |
لقطة شاشة - بصمة نظام التشغيل
قم بتحميل Network_Scan.nessus إلى Nessus وحلل النتائج. ركز على النتائج الحرجة أو العالية التي تم تحديدها في التحليل المسمى "Ghostcat".
1. ما رقم المنفذ المتأثر؟
المنفذ 6667/tcp/icp
2. ما البروتوكول المتأثر؟
AJP (Apache JServ Protocol) / TCP
3. ما درجة CVSS للثغرة التي تم العثور عليها؟
10.0 (حرجة) - النتيجة الأساسية CVSS v3.0
4. هل يمكنك العثور على أي استغلال متعلق بهذه الثغرة؟
نعم - استغلالات متاحة للعموم على:
5. ابحث عن CVE لهذه الثغرة.
CVE-2020-1938 (مرتبطة أيضاً: CVE-2020-1745)
| السمة | القيمة |
|---|---|
| اسم الثغرة | Ghostcat |
| المكون المتأثر | بروتوكول Apache Tomcat AJP |
| درجة CVSS | 10.0 (حرجة) |
Wireshark - تحليل الحزمNmap - مسح الشبكة وبصمة نظام التشغيلNessus - مسح الثغراتتحليل TTL - تحديد نظام التشغيل| المنفذ | الخدمة | الإصدار | ناقل الهجوم |
|---|
| 21/tcp | FTP | vsftpd 2.3.4 | تنفيذ أوامر خلفي: إرسال اسم مستخدم يحتوي على :) يمنح وصولاً إلى الشل |
| 22/tcp | SSH | OpenSSH 5.3p1 | هجوم القوة العمياء: تعداد المستخدمين واقتحام بيانات الاعتماد |
| 80/tcp | HTTP | Apache 2.2.8 | استغلال الويب: تجاوز المسار، عرض الدليل، استغلالات CGI |
| 139/445 | SMB | Windows 7 SP1 | تنفيذ التعليمات البرمجية عن بُعد: EternalBlue (MS17-010) وهجمات ترحيل SMB |
| معرف CVE |
| CVE-2020-1938 |
| التأثير | قراءة الملفات، تنفيذ التعليمات البرمجية عن بُعد |
| السؤال | المهمة | النتائج الرئيسية |
|---|
| Q1 | تحليل packet1.pcap | تم العثور على العلامة |
| Q2 | تحليل packet2.pcap | تم العثور على العلامة |
| Q3 | تفسير Nmap | الباب الخلفي لـ vsftpd، ثغرة EternalBlue |
| Q4 | بصمة نظام التشغيل | Linux (TTL=64), Windows (TTL=128) |
| Q5 | تحليل Nessus | Ghostcat (CVE-2020-1938), CVSS 10.0 |
| الثغرة | الخدمة المتأثرة | CVSS | الإجراء التصحيحي |
|---|
| الباب الخلفي لـ vsftpd | FTP 21/tcp | حرجة | تحديث vsftpd أو إزالة الخدمة |
| EternalBlue (MS17-010) | SMB 139/445 | حرجة | تطبيق KB4012212، تعطيل SMBv1 |
| تهريب طلبات HTTP | HTTP 80/tcp | متوسطة | تحديث Apache إلى أحدث إصدار |
| Ghostcat | AJP 6667/tcp | حرجة (10.0) | تحديث Tomcat، تعطيل AJP إذا لم يكن مستخدماً |