OpenVAS-Vulnerability-Analysis-Incident-Response-Report
Simulación del Mundo Real: Explotación del Servicio FTP (ProFTPD CVE-2015-3306)
Simulación del Mundo Real: Explotación del Servicio FTP (ProFTPD CVE-2015-3306)
📌 Descripción General
Este proyecto demuestra un flujo de trabajo completo de evaluación de vulnerabilidades y respuesta a incidentes utilizando OpenVAS (Greenbone Vulnerability Manager) en un entorno de laboratorio controlado.
El objetivo era identificar una vulnerabilidad FTP conocida (puerta trasera de vsftpd). Sin embargo, a través de un análisis y validación reales, se descubrió e investigó una vulnerabilidad crítica diferente, lo que demuestra la toma de decisiones de un analista en el mundo real en lugar de un informe basado en suposiciones.
Resultados Clave
- Se identificó una vulnerabilidad crítica (CVE-2015-3306) en ProFTPD
- Se validaron los hallazgos mediante verificación manual (Netcat)
- Se realizó un análisis basado en riesgos y planificación de remediación
- Se mapearon las actividades a técnicas de MITRE ATT&CK
- Se elaboró un informe estructurado de respuesta a incidentes
Por Qué Este Proyecto Es Importante
En entornos del mundo real, las vulnerabilidades no siempre coinciden con las expectativas.
Este proyecto demuestra:
- Análisis basado en evidencia frente a suposiciones
- Validación de los resultados del escaneo con técnicas manuales
- Conversión de los hallazgos técnicos en riesgo empresarial
- Informes claros y profesionales para las partes interesadas
🖥️ Entorno de Laboratorio
| Componente | Descripción |
|---|
| Máquina atacante | Kali Linux |
| Sistema objetivo | Metasploitable (192.168.56.123) |
| Escáner | OpenVAS (Greenbone) |
| Herramienta de verificación | Netcat |
| Servicio identificado | ProFTPD 1.3.5 |
🔍 Vulnerabilidad Identificada
CVE-2015-3306 – mod_copy de ProFTPD: copia de archivos no autenticada
📊 Detalles
- Servicio: FTP (ProFTPD)
- Puerto: 21/tcp
- Severidad: Crítica
- Tipo de exploit: Acceso a archivos sin autenticación
⚠️ Impacto
- Copia no autorizada de archivos (p. ej.,
/etc/passwd)
- Posible exposición de datos
- Posible escalada a ejecución remota de código (RCE)
Detección y Validación
Detección con OpenVAS
-
Vulnerabilidad confirmada mediante prueba de explotación de mod_copy
-
Intento de copia de archivo ejecutado:
/etc/passwd → /tmp/passwd.copy
Verificación Manual
nc 192.168.56.123 21
Resultado:
220 ProFTPD 1.3.5 Server
Confirma que el sistema está ejecutando ProFTPD, no vsftpd
Observación Clave (Pensamiento Crítico)
Aunque el laboratorio esperaba la detección de la puerta trasera de vsftpd, esta no estaba presente.
En lugar de forzar la alineación con los resultados esperados, este proyecto:
- Identificó el servicio real en ejecución
- Investigó la vulnerabilidad real presente
- Informó basándose en evidencia, no en suposiciones
Esto refleja el comportamiento real de un analista de SOC.
Mapeo MITRE ATT&CK
| Táctica | Técnica | ID |
|---|
| Acceso Inicial | Explotar aplicación expuesta públicamente | T1190 |
| Colección | Datos del sistema local | T1005 |
| Comando y Control | Transferencia de herramientas entrantes | T1105 |
Acciones de Contención
- Se restringió el acceso FTP (puerto 21)
- Se aplicaron reglas de firewall para bloquear comandos no seguros
- Se limitó la exposición a la red interna
- Se inició la monitorización de registros para detectar actividad sospechosa
- Se deshabilitó el módulo vulnerable
mod_copy
- Se actualizó/parcheó ProFTPD
- Se reemplazó FTP por una alternativa segura (SFTP)
- Se reforzaron los controles de autenticación
- Se volvió a escanear el sistema para validar la corrección
Lecciones Aprendidas
- Nunca te bases en vulnerabilidades esperadas: valida todo
- La enumeración de servicios es crítica antes del análisis
- Los servicios predeterminados o mal configurados crean un riesgo importante
- El escaneo de vulnerabilidades debe combinarse con validación manual
Recomendaciones
Tácticas
- Parchear vulnerabilidades críticas dentro de 72 horas
- Deshabilitar servicios inseguros como FTP
- Restringir la exposición externa innecesaria
Estratégicas
- Implementar escaneo de vulnerabilidades autenticado
- Integrar SIEM (p. ej., Splunk) para monitoreo
- Aplicar segmentación de red
- Establecer un ciclo de vida de gestión de vulnerabilidades
Evidencias de Soporte
- Resultados del escaneo de OpenVAS
- Verificación del servicio con Netcat
- Documentación de CVE (CVE-2015-3306)
- OID de detección: 1.3.6.1.4.1.25623.1.0.105254
Reflexión Final
Este proyecto va más allá del uso de herramientas: demuestra la capacidad de:
Pensar como un analista, validar como un ingeniero y comunicar como un profesional.
Próximos Pasos
- Integrar Splunk para correlación de registros
- Simular el flujo de trabajo de explotación + detección
- Expandir a un escenario completo de caza de amenazas
Autor
Analista de Ciberseguridad (en formación constante)
Enfocado en Operaciones de SOC, Detección de Amenazas y Gestión de Vulnerabilidades