Simulación del Mundo Real: Explotación del Servicio FTP (ProFTPD CVE-2015-3306)
Simulación del Mundo Real: Explotación del Servicio FTP (ProFTPD CVE-2015-3306)
📌 Descripción General
Este proyecto demuestra un flujo de trabajo completo de evaluación de vulnerabilidades y respuesta a incidentes utilizando OpenVAS (Greenbone Vulnerability Manager) en un entorno de laboratorio controlado.
El objetivo era identificar una vulnerabilidad FTP conocida (puerta trasera de vsftpd). Sin embargo, a través de un análisis y validación reales, se descubrió e investigó una vulnerabilidad crítica diferente, lo que demuestra la toma de decisiones de un analista en el mundo real en lugar de un informe basado en suposiciones.
Resultados Clave
Se identificó una vulnerabilidad crítica (CVE-2015-3306) en ProFTPD
Se validaron los hallazgos mediante verificación manual (Netcat)
Se realizó un análisis basado en riesgos y planificación de remediación
Se mapearon las actividades a técnicas de MITRE ATT&CK
Se elaboró un informe estructurado de respuesta a incidentes
Por Qué Este Proyecto Es Importante
En entornos del mundo real, las vulnerabilidades no siempre coinciden con las expectativas.
Este proyecto demuestra:
Análisis basado en evidencia frente a suposiciones
Validación de los resultados del escaneo con técnicas manuales
Conversión de los hallazgos técnicos en riesgo empresarial
Informes claros y profesionales para las partes interesadas
🖥️ Entorno de Laboratorio
Componente
Descripción
Máquina atacante
Kali Linux
Sistema objetivo
Metasploitable (192.168.56.123)
Escáner
OpenVAS (Greenbone)
Herramienta de verificación
Netcat
Servicio identificado
ProFTPD 1.3.5
🔍 Vulnerabilidad Identificada
CVE-2015-3306 – mod_copy de ProFTPD: copia de archivos no autenticada
📊 Detalles
Servicio: FTP (ProFTPD)
Puerto: 21/tcp
Severidad: Crítica
Tipo de exploit: Acceso a archivos sin autenticación
⚠️ Impacto
Copia no autorizada de archivos (p. ej., /etc/passwd)
Posible exposición de datos
Posible escalada a ejecución remota de código (RCE)
Detección y Validación
Detección con OpenVAS
Vulnerabilidad confirmada mediante prueba de explotación de mod_copy
Intento de copia de archivo ejecutado:
root@kitploit:~
/etc/passwd → /tmp/passwd.copy
Verificación Manual
root@kitploit:~
nc 192.168.56.123 21
Resultado:
root@kitploit:~
220 ProFTPD 1.3.5 Server
Confirma que el sistema está ejecutando ProFTPD, no vsftpd
Observación Clave (Pensamiento Crítico)
Aunque el laboratorio esperaba la detección de la puerta trasera de vsftpd, esta no estaba presente.
En lugar de forzar la alineación con los resultados esperados, este proyecto:
Identificó el servicio real en ejecución
Investigó la vulnerabilidad real presente
Informó basándose en evidencia, no en suposiciones
Esto refleja el comportamiento real de un analista de SOC.
Mapeo MITRE ATT&CK
Táctica
Técnica
ID
Acceso Inicial
Explotar aplicación expuesta públicamente
T1190
Colección
Datos del sistema local
T1005
Comando y Control
Transferencia de herramientas entrantes
T1105
Acciones de Contención
Se restringió el acceso FTP (puerto 21)
Se aplicaron reglas de firewall para bloquear comandos no seguros
Se limitó la exposición a la red interna
Se inició la monitorización de registros para detectar actividad sospechosa
Remediación
Se deshabilitó el módulo vulnerable mod_copy
Se actualizó/parcheó ProFTPD
Se reemplazó FTP por una alternativa segura (SFTP)
Se reforzaron los controles de autenticación
Se volvió a escanear el sistema para validar la corrección
Lecciones Aprendidas
Nunca te bases en vulnerabilidades esperadas: valida todo
La enumeración de servicios es crítica antes del análisis
Los servicios predeterminados o mal configurados crean un riesgo importante
El escaneo de vulnerabilidades debe combinarse con validación manual
Recomendaciones
Tácticas
Parchear vulnerabilidades críticas dentro de 72 horas
Deshabilitar servicios inseguros como FTP
Restringir la exposición externa innecesaria
Estratégicas
Implementar escaneo de vulnerabilidades autenticado
Integrar SIEM (p. ej., Splunk) para monitoreo
Aplicar segmentación de red
Establecer un ciclo de vida de gestión de vulnerabilidades
Evidencias de Soporte
Resultados del escaneo de OpenVAS
Verificación del servicio con Netcat
Documentación de CVE (CVE-2015-3306)
OID de detección: 1.3.6.1.4.1.25623.1.0.105254
Reflexión Final
Este proyecto va más allá del uso de herramientas: demuestra la capacidad de:
Pensar como un analista, validar como un ingeniero y comunicar como un profesional.
Próximos Pasos
Integrar Splunk para correlación de registros
Simular el flujo de trabajo de explotación + detección
Expandir a un escenario completo de caza de amenazas
Autor
Analista de Ciberseguridad (en formación constante)
Enfocado en Operaciones de SOC, Detección de Amenazas y Gestión de Vulnerabilidades