فحص الثغرات الأمنية، تحليل حركة المرور باستخدام Wireshark، والاستغلال المتحكم به لـ CVE-2011-2523 (vsftpd 2.3.4) في بيئة شبكة آمنة.
المشروع: تحليل الثغرات واستغلال الشبكة الآمنة
التاريخ: أبريل 2026
المؤلف: إيفو ألباسيتي
تألف هذا المشروع من نشر بيئة مُتحكَّم بها لممارسة تقنيات الأمن السيبراني. تم إعداد مختبر افتراضي باستخدام شبكة NAT لضمان عدم تأثر الاختبارات بالشبكات الخارجية. كان الهدف هو تحديد نقاط الضعف في بروتوكول FTP والتحقق من استغلال باب خلفي معروف في خدمة vsftpd.
10.0.2.5)10.0.2.4)تم إجراء مسح كامل للمنافذ والخدمات باستخدام الأمر:
sudo nmap -sV -p- 10.0.2.4
تم تحديد العديد من الخدمات الضعيفة، أبرزها المنفذ 21/tcp الذي يعمل عليه vsftpd 2.3.4. يُعرف هذا الإصدار بـ CVE-2011-2523.

باستخدام Wireshark، تم تحليل حركة المرور بين الجهاز المهاجم والضحية. تم التأكيد على أن بروتوكول FTP ينقل المعلومات بنص واضح، مما يسمح باعتراض بيانات الاعتماد.
دليل الاعتراض: عند متابعة تيار TCP، يُرى بوضوح إرسال المستخدم الضار المصمم لتشغيل الباب الخلفي.

يتكون ناقل الهجوم من إرسال اسم مستخدم ينتهي بالتسلسل :).
الخطوة 1: تفعيل الباب الخلفي
تمت محاولة اتصال FTP باسم المستخدم ivo:). على الرغم من أن العميل يبلغ عن خطأ في تسجيل الدخول، فإن هذا الإجراء يؤدي إلى فتح المنفذ المخفي 6200 في الخادم.

الخطوة 2: الوصول كجذر
بعد ذلك، تم استخدام netcat للاتصال بالمنفذ 6200، والحصول على شِل بصلاحيات قصوى (جذر).

في الجهاز الضحية، تم تدقيق الآثار التي تركتها الاتصالات. سمح تحليل سجلات النظام بتحديد الاتصالات المتعددة القادمة من عنوان IP المهاجم (10.0.2.5)، مما يؤكد أهمية إدارة السجلات في الدفاع النشط.

الثغرة المستغلة ذات شدة حرجة (CVSS 10.0). لتأمين النظام، يُوصى بالإجراءات التالية:
vsftpd أعلى من 2.3.4 حيث تم إصلاح هذا العطل.