OpenVAS-Vulnerability-Analysis-Incident-Response-Report
محاكاة واقعية: استغلال خدمة FTP (ProFTPD CVE-2015-3306)
محاكاة واقعية: استغلال خدمة FTP (ProFTPD CVE-2015-3306)
📌 نظرة عامة
يوضح هذا المشروع دورة كاملة لتقييم الثغرات وسير عمل الاستجابة للحوادث باستخدام OpenVAS (Greenbone Vulnerability Manager) في بيئة معملية خاضعة للرقابة.
كان الهدف هو تحديد ثغرة FTP معروفة (باب خلفي vsftpd). ومع ذلك، من خلال التحليل الحقيقي والتحقق، تم اكتشاف ثغرة حرجة مختلفة والتحقيق فيها — مما يعرض عملية اتخاذ القرار الحقيقي لمحلل أمني بدلاً من التقارير القائمة على الافتراضات.
النتائج الرئيسية
- تم تحديد ثغرة حرجة (CVE-2015-3306) في ProFTPD
- تم التحقق من النتائج من خلال التحقق اليدوي (Netcat)
- تم إجراء تحليل قائم على المخاطر وتخطيط المعالجة
- تم ربط الأنشطة بتقنيات MITRE ATT&CK
- تم إنتاج تقرير منظم للاستجابة للحوادث
لماذا هذا المشروع مهم
في البيئات الواقعية، لا تتطابق الثغرات دائمًا مع التوقعات.
يوضح هذا المشروع:
- التحليل القائم على الأدلة بدلاً من الافتراضات
- التحقق من نتائج المسح باستخدام تقنيات يدوية
- ترجمة النتائج التقنية إلى مخاطر تجارية
- تقارير واضحة ومهنية لأصحاب المصلحة
🖥️ بيئة المعمل
| المكون | الوصف |
|---|
| جهاز المهاجم | Kali Linux |
| النظام المستهدف | Metasploitable (192.168.56.123) |
| الماسح | OpenVAS (Greenbone) |
|
🔍 الثغرة المحددة
CVE-2015-3306 – نسخ الملفات غير المصادق عليه في ProFTPD mod_copy
📊 التفاصيل
- الخدمة: FTP (ProFTPD)
- المنفذ: 21/tcp
- الخطورة: حرجة
- نوع الاستغلال: وصول غير مصادق عليه للملفات
⚠️ الأثر
- نسخ ملفات غير مصرح به (على سبيل المثال،
/etc/passwd)
- احتمال تسرب البيانات
- احتمالية التصعيد إلى تنفيذ تعليمات برمجية عن بعد (RCE)
الكشف والتحقق
الكشف بواسطة OpenVAS
التحقق اليدوي
النتيجة:
يؤكد أن النظام يعمل بـ ProFTPD وليس vsftpd
رؤية رئيسية (تفكير نقدي)
على الرغم من أن المعمل توقع كشف الباب الخلفي vsftpd، إلا أنه لم يكن موجودًا.
بدلاً من إجبار التوافق مع النتائج المتوقعة، قام هذا المشروع بـ:
- تحديد الخدمة الفعلية قيد التشغيل
- التحقيق في الثغرة الحقيقية الموجودة
- تقديم تقرير بناءً على الأدلة وليس الافتراضات
يعكس هذا سلوك محلل SOC حقيقي.
ربط MITRE ATT&CK
| التكتيك | التقنية | المعرّف |
|---|
| الوصول الأولي | استغلال تطبيق مواجه للعموم | T1190 |
| التجميع | بيانات من النظام المحلي | T1005 |
| القيادة والتحكم | نقل أدوات الدخول | T1105 |
إجراءات الاحتواء
- تقييد الوصول إلى FTP (المنفذ 21)
- تطبيق قواعد جدار الحماية لمنع الأوامر غير الآمنة
- الحد من التعرض للشبكة الداخلية
- بدء مراقبة السجلات للأنشطة المشبوهة
المعالجة
- تعطيل وحدة
mod_copy المعرضة للخطر
- تحديث/تصحيح ProFTPD
- استبدال FTP بـ بديل آمن (SFTP)
- فرض ضوابط المصادقة
- إعادة مسح النظام للتحقق من الإصلاح
الدروس المستفادة
- لا تعتمد أبدًا على الثغرات المتوقعة — تحقق من كل شيء
- تعداد الخدمات أمر بالغ الأهمية قبل التحليل
- الخدمات الافتراضية أو غير المهيأة بشكل صحيح تخلق مخاطر كبيرة
- يجب أن يقترن مسح الثغرات بـ التحقق اليدوي
التوصيات
تكتيكية
- تصحيح الثغرات الحرجة في غضون 72 ساعة
- تعطيل الخدمات غير الآمنة مثل FTP
- تقييد التعرض الخارجي غير الضروري
استراتيجية
- تنفيذ مسح الثغرات باستخدام المصادقة
- دمج SIEM (مثل Splunk) للمراقبة
- تطبيق تقسيم الشبكة
- إنشاء دورة حياة لإدارة الثغرات
الأدلة الداعمة
- نتائج مسح OpenVAS
- التحقق من الخدمة عبر Netcat
- توثيق CVE (CVE-2015-3306)
- OID الكشف: 1.3.6.1.4.1.25623.1.0.105254
الفكرة الختامية
يتجاوز هذا المشروع استخدام الأدوات — فهو يظهر القدرة على:
التفكير كمحلل، والتحقق كمهندس، والتواصل كمحترف.
الخطوات التالية
- دمج Splunk لربط السجلات
- محاكاة سير عمل الاستغلال + الكشف
- التوسع إلى سيناريو كامل لصيد التهديدات
المؤلف
محلل أمن سيبراني (في تدريب مستمر)
مركز على عمليات SOC، وكشف التهديدات، وإدارة الثغرات