
Analyse von Netzwerkscan-Ergebnissen, Service-Schwachstellen, OS-Fingerprinting und kritischen Nessus-Befunden einschließlich Ghostcat (CVE-2020-1938).
| Kurscode | IKB21004 & IKB21403 |
| Aufgabe | Dateianalyse - Scanergebnis |
| Schwierigkeitsgrad | Mittel |
| Kategorie | Schwachstellenbewertung, Netzwerkanalyse |
| Verwendete Techniken | Paketanalyse, OS-Fingerprinting, Schwachstelleninterpretation, Nessus-Analyse |
| Verwendete Tools | Wireshark, Nmap, Nessus |
Dieses Labor konzentriert sich auf die Analyse von Netzwerkscan-Ergebnissen, die Interpretation von Nmap-Ausgaben zur Identifizierung verwundbarer Dienste, die Durchführung von OS-Fingerprinting anhand von TTL-Werten und die Analyse von Nessus-Scan-Ergebnissen einschließlich der kritischen Ghostcat-Schwachstelle.
Anweisungen: Öffne packet1.pcap in Wireshark und analysiere die erfassten Pakete, um die Flag zu finden.
Schritte:
Anweisungen: Öffne packet2.pcap in Wireshark und analysiere die erfassten Pakete, um die Flag zu finden.
Schritte:
PORT STATE SERVICE VERSION
21/tcp open ftp vsftpd 2.3.4
22/tcp open ssh OpenSSH 5.3p1
80/tcp open http Apache 2.2.8
139/tcp open netbios-ssn
445/tcp open microsoft-ds Windows 7 Professional 7601 Service Pack 1
Port 21 (FTP) ist am gefährlichsten. Die Backdoor ist einfach auszunutzen, erfordert keine Anmeldedaten und gewährt sofortigen Shell-Zugriff.
Screenshot - Nmap-Analyse
Antwort: Linux-Betriebssystem
Antwort: Windows 7
Antwort: Windows 10/11
| TTL-Wert | Typisches Betriebssystem |
|---|---|
| 64 | Linux / Unix |
| 128 | Windows 7 / 8 / 10 / 11 |
| 255 | Cisco / Solaris |
Screenshot - OS-Fingerprinting
Lade Network_Scan.nessus in Nessus hoch und analysiere die Befunde. Konzentriere dich auf kritische oder hohe Befunde, die in der Analyse namens "Ghostcat" identifiziert wurden.
1. Welche Portnummer ist betroffen?
Port 6667/tcp/icp
2. Welches Protokoll ist betroffen?
AJP (Apache JServ Protocol) / TCP
3. Wie hoch ist der CVSS-Score der gefundenen Schwachstelle?
10.0 (Kritisch) - CVSS v3.0 Basisscore
4. Kannst du einen Exploit im Zusammenhang mit dieser Schwachstelle finden?
Ja - Öffentliche Exploits verfügbar auf:
5. Finde die CVE für diese Schwachstelle.
CVE-2020-1938 (auch verwandt: CVE-2020-1745)
| Attribut | Wert |
|---|---|
| Name der Schwachstelle | Ghostcat |
| Betroffene Komponente | Apache Tomcat AJP Protocol |
| CVSS-Score |
Wireshark - PaketanalyseNmap - Netzwerkscan und OS-FingerprintingNessus - SchwachstellenscanTTL Analysis - Betriebssystemidentifikation| Port | Dienst | Version | Angriffsvektor |
|---|
| 21/tcp | FTP | vsftpd 2.3.4 | Backdoor-Befehlsausführung: Das Senden eines Benutzernamens mit :) gewährt Shell-Zugriff |
| 22/tcp | SSH | OpenSSH 5.3p1 | Brute Force: Benutzerenumeration und Brute-Force-Angriffe auf Anmeldedaten |
| 80/tcp | HTTP | Apache 2.2.8 | Web-Exploitation: Path Traversal, Directory Listing, CGI-Exploits |
| 139/445 | SMB | Windows 7 SP1 | Remote Code Execution: EternalBlue (MS17-010) und SMB-Relay-Angriffe |
| 10.0 (Kritisch) |
| CVE-ID | CVE-2020-1938 |
| Auswirkung | Dateilesen, Remote Code Execution |
| Frage | Aufgabe | Wichtigste Ergebnisse |
|---|
| Q1 | packet1.pcap-Analyse | Flag gefunden |
| Q2 | packet2.pcap-Analyse | Flag gefunden |
| Q3 | Nmap-Interpretation | vsftpd-Backdoor, EternalBlue-Schwachstelle |
| Q4 | OS-Fingerprinting | Linux (TTL=64), Windows (TTL=128) |
| Q5 | Nessus-Analyse | Ghostcat (CVE-2020-1938), CVSS 10.0 |
| Schwachstelle | Betroffener Dienst | CVSS | Abhilfemaßnahme |
|---|
| vsftpd-Backdoor | FTP 21/tcp | Kritisch | vsftpd aktualisieren oder Dienst entfernen |
| EternalBlue (MS17-010) | SMB 139/445 | Kritisch | KB4012212 anwenden, SMBv1 deaktivieren |
| HTTP-Request-Smuggling | HTTP 80/tcp | Mittel | Apache auf die neueste Version aktualisieren |
| Ghostcat | AJP 6667/tcp | Kritisch (10.0) | Tomcat aktualisieren, AJP deaktivieren, falls ungenutzt |