Vulnerabilitätsscan, Verkehrsanalyse mit Wireshark und kontrollierte Ausnutzung von CVE-2011-2523 (vsftpd 2.3.4) in einer sicheren Netzwerkumgebung.
Projekt: Schwachstellenanalyse und Exploitation eines sicheren Netzwerks
Datum: April 2026
Autor: Ivo Albacete
Dieses Projekt bestand aus dem Aufbau einer kontrollierten Umgebung zur Durchführung von Cybersicherheitsübungen. Es wurde ein virtualisiertes Labor unter Verwendung eines NAT-Netzwerks eingerichtet, um sicherzustellen, dass die Tests keine externen Netzwerke beeinträchtigen. Ziel war es, Schwachstellen im FTP-Protokoll zu identifizieren und die Ausnutzung eines bekannten Backdoors im Dienst vsftpd zu validieren.
10.0.2.5)10.0.2.4)Es wurde ein vollständiger Port- und Dienstescan mit folgendem Befehl durchgeführt:
sudo nmap -sV -p- 10.0.2.4
Dabei wurden mehrere verwundbare Dienste identifiziert, insbesondere der Port 21/tcp mit vsftpd 2.3.4. Diese Version ist bekannt für CVE-2011-2523.

Mit Wireshark wurde der Datenverkehr zwischen Angreifer- und Zielmaschine analysiert. Es wurde bestätigt, dass das FTP-Protokoll Informationen im Klartext überträgt, was das Abfangen von Anmeldedaten ermöglicht.
Nachweis des Abfangens:
Durch Verfolgen des TCP-Streams wird deutlich die Übertragung des schädlichen Benutzernamens sichtbar, der das Backdoor auslöst.


Der Angriffsvektor besteht darin, einen Benutzernamen zu senden, der mit der Zeichenfolge :) endet.
Schritt 1: Aktivierung des Backdoors
Es wurde versucht, eine FTP-Verbindung mit dem Benutzer ivo:) herzustellen. Obwohl der Client einen Login-Fehler meldet, löst diese Aktion das Öffnen des versteckten Ports 6200 auf dem Server aus.

Schritt 2: Root-Zugriff
Anschließend wurde netcat verwendet, um eine Verbindung zum Port 6200 herzustellen, wodurch eine Shell mit maximalen Rechten (root) erlangt wurde.

Auf der Zielmaschine wurden die durch die Verbindung hinterlassenen Spuren geprüft. Die Analyse der Systemprotokolle ermöglichte die Identifizierung mehrerer Verbindungen von der Angreifer-IP (10.0.2.5) und bestätigte die Bedeutung des Log-Managements für die aktive Verteidigung.

Die ausgenutzte Schwachstelle hat eine kritische Schwere (CVSS 10.0). Zur Sicherung des Systems werden folgende Maßnahmen empfohlen:
vsftpd höher als 2.3.4, in der dieser Fehler behoben wurde.