Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
vsftpd-cve-2011-2523-detection-signature — CVE-Forschung-zu-Erkennungssignatur-Engineering-Projekt: Fingerprinting der vsftpd 2.3.4 Hintertür (CVE-2011-2523) extern, in großem Maßstab, mit validierter Handhabung von Falsch-Positiven und Falsch-Negativen - entwickelt in Python | Kitploit
Tools/GitHubGitHub/solomonhenry-afk/vsftpd-cve-2011-2523-detection-signature
AufklärungSchwachstellenscannerSchwachstellenanalyseInformationsbeschaffungNetzwerksicherheitPapers & ForschungLernen & Bildung
GitHubsolomonhenry-afk/vsftpd-cve-2011-2523-detection-signature

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

vsftpd-cve-2011-2523-detection-signature

CVE-Forschung-zu-Erkennungssignatur-Engineering-Projekt: Fingerprinting der vsftpd 2.3.4 Hintertür (CVE-2011-2523) extern, in großem Maßstab, mit validierter Handhabung von Falsch-Positiven und Falsch-Negativen - entwickelt in Python

Repository anzeigen
12vor 2 MonatenNoch nicht geprüft
Teilen

Detection Engineering & Vulnerability Research - CVE-2011-2523 (vsftpd 2.3.4)

Ein Projekt von CVE zu Erkennungssignatur-Engineering: Erforschung einer offengelegten Schwachstelle, Erstellung eines Fingerabdrucks zur externen Identifizierung und Validierung der Erkennungsqualität anhand realer Laborziele.

Python HTTP DNS TLS/SSL Networking CVEs OWASP Nmap Web Servers APIs Linux Vulnerability Scanning Detection Signatures Fingerprinting


Warum dieses Projekt existiert

Die meisten Portfolios zur Schwachstellenforschung enden bei „Ich habe X ausgenutzt.“ Dieses hier ist um eine andere Frage herum aufgebaut, die näher an dem liegt, was Erkennungsentwicklung tatsächlich fragt:

Sobald eine CVE offengelegt wird, wie identifiziert man zuverlässig – extern, in großem Maßstab, ohne etwas auszunutzen – welche internetzugänglichen Assets tatsächlich die anfällige Technologie betreiben?

Dieses Repository dokumentiert diesen gesamten Workflow für eine reale CVE: CVE-2011-2523, die vsftpd 2.3.4 Backdoor. Es reicht von der Schwachstellenforschung über das Fingerabdruck-Design, das Engineering von Erkennungsskripten bis zur Validierung gegen Live-Labziele – bewusst als Erkennung, nicht als Ausnutzung konzipiert.


Wie dies zur Erkennungsentwicklung / Schwachstellenforschung passt


Methodik

root@kitploit:~
CVE Disclosure  →  Research & Version Analysis  →  Fingerprint Design
      →  Detection Script  →  Validation (TP/FP/FN review)  →  Evidence Output
  1. Recherche — Identifizierte CVE-2011-2523 (vsftpd 2.3.4 Backdoor): ein trojanisierter Build von vsftpd, der in einem ~72-Stunden-Fenster im Jahr 2011 verbreitet wurde, durch ein bestimmtes Anmeldemuster ausgelöst wurde und eine Remote-Shell gewährte.
  2. Fingerabdruck-Design — vsftpd kündigt seine genaue Version im FTP 220-Begrüßungsbanner an. Dieses Banner ist die Fingerabdruckoberfläche – keine Authentifizierung, keine Ausnutzung erforderlich, um es zu lesen.
  3. Erkennungsskript — fingerprint_vsftpd_cve_2011_2523.py verbindet sich, erfasst das Banner, führt einen Regex-Abgleich mit der bekannten anfälligen Signatur durch und klassifiziert das Ergebnis.
  4. Validierung — Ausgeführt gegen ein bekanntermaßen anfälliges Metasploitable2-Ziel (bestätigt True Positive) und einen geschlossenen/gefilterten Port (bestätigt, dass das Skript korrekt undetermined meldet, anstatt ein False Negative).
  5. Belegausgabe — Strukturiertes JSON pro Fund (Host, Port, Banner, Urteil, Grund, CVE-Referenz, Zeitstempel) – konzipiert für die Einbindung in eine größere Fund-Pipeline, nicht als einmaliger Ausdruck.

Screenshots — Skript- & Validierungslauf

Benennen Sie Ihre Screenshot-Dateien entsprechend um oder aktualisieren Sie diese Pfade, nachdem sie in /screenshots hochgeladen wurden.

Fingerabdruck-SkriptValidierungsausgabe
ScriptOutput

Zusätzliche Ausführungsdetails:

Detail Detail Detail Detail


Verwendung

root@kitploit:~
# Single target
python3 fingerprint_vsftpd_cve_2011_2523.py --target 192.168.56.101

# Batch — multiple hosts, evidence-style JSON output
python3 fingerprint_vsftpd_cve_2011_2523.py --targets-file targets.json \
    --output evidence/vsftpd_fingerprint_findings.json

Beispielausgabe:

root@kitploit:~
{
  "scan_type": "vsftpd_2.3.4_backdoor_fingerprint",
  "cve": "CVE-2011-2523",
  "total_targets": 1,
  "vulnerable_count": 1,
  "findings": [
    {
      "host": "192.168.56.101",
      "port": 21,
      "banner": "220 (vsFTPd 2.3.4)",
      "verdict": "vulnerable",
      "reason": "Banner matches known vulnerable signature (vsftpd 2.3.4)"
    }
  ]
}

Validierungszusammenfassung

Diese Dreiteilung ist die zentrale Qualitätskontrolle der Erkennung in diesem Projekt: Ein naiver Detektor würde „konnte nicht überprüft werden“ und „überprüft und sauber“ im selben Ergebnis zusammenfassen, was genau der Weg ist, wie sich False Negatives in der Produktionserkennungslogik verstecken.


Repository-Struktur

root@kitploit:~
.
├── fingerprint_vsftpd_cve_2011_2523.py
├── docs/
│   └── CVE-RESEARCH.md
├── evidence/
│   └── vsftpd_fingerprint_findings.json
├── screenshots/
│   └── (script + validation run screenshots)
└── README.md

Fahrplan

  • Hinzufügen von Fingerabdruckmodulen für zusätzliche offengelegte CVEs (Erweiterung über vsftpd hinaus)
  • Hinzufügen von Nmap-NSE-gestützter Aufzählung als Schritt der Fingerabdruck-Vorerkennung
  • Hinzufügen eines HTTP/TLS-basierten Fingerabdruckmoduls (Identifizierung von Webtechnologien, nicht nur Bannerdienste)
  • Hinzufügen automatisierter Regressionstests für False Positives/False Negatives

Repository-Besucher


Autor

BASSEY SOLOMON HENRY

Cybersicherheitsingenieur | Erkennungsentwickler | Schwachstellenforscher | Purple Team | SIEM | Unternehmenssicherheit

Fokussiert auf die Pipeline von der Forschung zur Erkennung: Eine offengelegte CVE von der Sicherheitswarnung zu einem funktionierenden, validierten Fingerabdruck zu bringen, der in der Lage ist, anfällige Technologien extern und in großem Maßstab zu identifizieren – aufgebaut auf praktischer Offensiv- und Defensiv-Laborarbeit und nicht nur auf Theorie.


Verbinde dich mit mir

LinkedIn

https://www.linkedin.com/in/bassey-solomon-henry/

GitHub

https://github.com/solomonhenry-afk/Bassey-Solomon-Henry

E-Mail

[email protected]


Persönliche Philosophie

„Eine Schwachstelle ist kein echtes Risiko, bis du im großen Maßstab beweisen kannst, welche Systeme sie tatsächlich haben. Forschung sagt dir, was möglich ist – Erkennungsentwicklung sagt dir, was wahr ist.“

— Bassey Solomon Henry


Wenn dieses Projekt nützlich ist, erwäge, das Repository mit einem Stern zu markieren.

Tool herunterladen
KernfunktionWo sie in diesem Repository lebt
Recherche neu offengelegter CVEs & Sicherheitshinweisedocs/CVE-RESEARCH.md — Hintergrund zu CVE-2011-2523, betroffene Versionen, Offenlegungszeitleiste
Entwurf von Technologie-Fingerabdrücken & Erkennungssignaturenfingerprint_vsftpd_cve_2011_2523.py — Banner-basierte Versionsabgleich-Signatur
Aufbau skalierbarer ErkennungslogikBatch-Modus (--targets-file) zum Fingerprinting mehrerer Hosts in einem Durchlauf
Validierung von Erkennungen mit realen AssetsAusgeführt und validiert gegen Live-Labziele (Metasploitable2 + Kontrolle mit geschlossenem Port)
Reduzierung von Fehlalarmen / FalschnegativenDrei-Zustand-Entscheidungslogik (vulnerable / not_vulnerable / undetermined) anstelle eines booleschen Werts – ein geschlossener/gefilterter Port wird nie stillschweigend in „nicht anfällig“ eingefaltet
Python-Scripting für Forschung & ValidierungGesamtes Erkennungsskript + JSON-Belegausgabe, keine manuellen Schritte
HTTP/HTTPS, NetzwerkgrundlagenRohe TCP/Socket-Level-Dienstinteraktion, Banner-Parsing
Fokus auf internetzugängliche InfrastrukturKonzipiert für externes, unauthentifiziertes Fingerprinting – keine Anmeldedaten, keine Ausnutzung, keine Dienstunterbrechung
TestfallZieltypErwartetes UrteilErgebnis
Bekanntermaßen anfälliger HostMetasploitable2 (vsftpd 2.3.4)vulnerableBestätigt
Geschlossener/gefilterter PortNicht zuhörender Portundetermined (kein stillschweigendes False Negative)Bestätigt
Nicht-vsftpd-DienstAnderes FTP-Bannernot_applicableBestätigt