
CVE-Forschung-zu-Erkennungssignatur-Engineering-Projekt: Fingerprinting der vsftpd 2.3.4 Hintertür (CVE-2011-2523) extern, in großem Maßstab, mit validierter Handhabung von Falsch-Positiven und Falsch-Negativen - entwickelt in Python
Ein Projekt von CVE zu Erkennungssignatur-Engineering: Erforschung einer offengelegten Schwachstelle, Erstellung eines Fingerabdrucks zur externen Identifizierung und Validierung der Erkennungsqualität anhand realer Laborziele.
Die meisten Portfolios zur Schwachstellenforschung enden bei „Ich habe X ausgenutzt.“ Dieses hier ist um eine andere Frage herum aufgebaut, die näher an dem liegt, was Erkennungsentwicklung tatsächlich fragt:
Sobald eine CVE offengelegt wird, wie identifiziert man zuverlässig – extern, in großem Maßstab, ohne etwas auszunutzen – welche internetzugänglichen Assets tatsächlich die anfällige Technologie betreiben?
Dieses Repository dokumentiert diesen gesamten Workflow für eine reale CVE: CVE-2011-2523, die vsftpd 2.3.4 Backdoor. Es reicht von der Schwachstellenforschung über das Fingerabdruck-Design, das Engineering von Erkennungsskripten bis zur Validierung gegen Live-Labziele – bewusst als Erkennung, nicht als Ausnutzung konzipiert.
CVE Disclosure → Research & Version Analysis → Fingerprint Design
→ Detection Script → Validation (TP/FP/FN review) → Evidence Output
220-Begrüßungsbanner an. Dieses Banner ist die Fingerabdruckoberfläche – keine Authentifizierung, keine Ausnutzung erforderlich, um es zu lesen.fingerprint_vsftpd_cve_2011_2523.py verbindet sich, erfasst das Banner, führt einen Regex-Abgleich mit der bekannten anfälligen Signatur durch und klassifiziert das Ergebnis.undetermined meldet, anstatt ein False Negative).Benennen Sie Ihre Screenshot-Dateien entsprechend um oder aktualisieren Sie diese Pfade, nachdem sie in
/screenshotshochgeladen wurden.
| Fingerabdruck-Skript | Validierungsausgabe |
|---|---|
| Script | Output |
Zusätzliche Ausführungsdetails:
Detail Detail Detail Detail
# Single target
python3 fingerprint_vsftpd_cve_2011_2523.py --target 192.168.56.101
# Batch — multiple hosts, evidence-style JSON output
python3 fingerprint_vsftpd_cve_2011_2523.py --targets-file targets.json \
--output evidence/vsftpd_fingerprint_findings.json
Beispielausgabe:
{
"scan_type": "vsftpd_2.3.4_backdoor_fingerprint",
"cve": "CVE-2011-2523",
"total_targets": 1,
"vulnerable_count": 1,
"findings": [
{
"host": "192.168.56.101",
"port": 21,
"banner": "220 (vsFTPd 2.3.4)",
"verdict": "vulnerable",
"reason": "Banner matches known vulnerable signature (vsftpd 2.3.4)"
}
]
}
Diese Dreiteilung ist die zentrale Qualitätskontrolle der Erkennung in diesem Projekt: Ein naiver Detektor würde „konnte nicht überprüft werden“ und „überprüft und sauber“ im selben Ergebnis zusammenfassen, was genau der Weg ist, wie sich False Negatives in der Produktionserkennungslogik verstecken.
.
├── fingerprint_vsftpd_cve_2011_2523.py
├── docs/
│ └── CVE-RESEARCH.md
├── evidence/
│ └── vsftpd_fingerprint_findings.json
├── screenshots/
│ └── (script + validation run screenshots)
└── README.md
Cybersicherheitsingenieur | Erkennungsentwickler | Schwachstellenforscher | Purple Team | SIEM | Unternehmenssicherheit
Fokussiert auf die Pipeline von der Forschung zur Erkennung: Eine offengelegte CVE von der Sicherheitswarnung zu einem funktionierenden, validierten Fingerabdruck zu bringen, der in der Lage ist, anfällige Technologien extern und in großem Maßstab zu identifizieren – aufgebaut auf praktischer Offensiv- und Defensiv-Laborarbeit und nicht nur auf Theorie.
https://www.linkedin.com/in/bassey-solomon-henry/
GitHub
https://github.com/solomonhenry-afk/Bassey-Solomon-Henry
„Eine Schwachstelle ist kein echtes Risiko, bis du im großen Maßstab beweisen kannst, welche Systeme sie tatsächlich haben. Forschung sagt dir, was möglich ist – Erkennungsentwicklung sagt dir, was wahr ist.“
Wenn dieses Projekt nützlich ist, erwäge, das Repository mit einem Stern zu markieren.
| Kernfunktion | Wo sie in diesem Repository lebt |
|---|
| Recherche neu offengelegter CVEs & Sicherheitshinweise | docs/CVE-RESEARCH.md — Hintergrund zu CVE-2011-2523, betroffene Versionen, Offenlegungszeitleiste |
| Entwurf von Technologie-Fingerabdrücken & Erkennungssignaturen | fingerprint_vsftpd_cve_2011_2523.py — Banner-basierte Versionsabgleich-Signatur |
| Aufbau skalierbarer Erkennungslogik | Batch-Modus (--targets-file) zum Fingerprinting mehrerer Hosts in einem Durchlauf |
| Validierung von Erkennungen mit realen Assets | Ausgeführt und validiert gegen Live-Labziele (Metasploitable2 + Kontrolle mit geschlossenem Port) |
| Reduzierung von Fehlalarmen / Falschnegativen | Drei-Zustand-Entscheidungslogik (vulnerable / not_vulnerable / undetermined) anstelle eines booleschen Werts – ein geschlossener/gefilterter Port wird nie stillschweigend in „nicht anfällig“ eingefaltet |
| Python-Scripting für Forschung & Validierung | Gesamtes Erkennungsskript + JSON-Belegausgabe, keine manuellen Schritte |
| HTTP/HTTPS, Netzwerkgrundlagen | Rohe TCP/Socket-Level-Dienstinteraktion, Banner-Parsing |
| Fokus auf internetzugängliche Infrastruktur | Konzipiert für externes, unauthentifiziertes Fingerprinting – keine Anmeldedaten, keine Ausnutzung, keine Dienstunterbrechung |
| Testfall | Zieltyp | Erwartetes Urteil | Ergebnis |
|---|
| Bekanntermaßen anfälliger Host | Metasploitable2 (vsftpd 2.3.4) | vulnerable | Bestätigt |
| Geschlossener/gefilterter Port | Nicht zuhörender Port | undetermined (kein stillschweigendes False Negative) | Bestätigt |
| Nicht-vsftpd-Dienst | Anderes FTP-Banner | not_applicable | Bestätigt |