
Analyse des résultats de scan réseau, vulnérabilités de services, identification du système d'exploitation, et constats critiques de Nessus incluant Ghostcat (CVE-2020-1938).
| Code du cours | IKB21004 & IKB21403 |
| Tâche | Analyse de fichiers - Résultat de scan |
| Difficulté | Intermédiaire |
| Catégorie | Évaluation des vulnérabilités, Analyse réseau |
| Techniques utilisées | Analyse de paquets, Empreinte OS, Interprétation des vulnérabilités, Analyse Nessus |
| Outils utilisés | Wireshark, Nmap, Nessus |
Ce laboratoire se concentre sur l'analyse des résultats de scan réseau, l'interprétation des sorties Nmap pour identifier les services vulnérables, la réalisation d'empreintes OS à l'aide des valeurs TTL, et l'analyse des résultats de scan Nessus, y compris la vulnérabilité critique Ghostcat.
Instructions : Ouvrez packet1.pcap dans Wireshark et analysez les paquets capturés pour localiser le flag.
Étapes :
Instructions : Ouvrez packet2.pcap dans Wireshark et analysez les paquets capturés pour localiser le flag.
Étapes :
PORT STATE SERVICE VERSION
21/tcp open ftp vsftpd 2.3.4
22/tcp open ssh OpenSSH 5.3p1
80/tcp open http Apache 2.2.8
139/tcp open netbios-ssn
445/tcp open microsoft-ds Windows 7 Professional 7601 Service Pack 1
Le port 21 (FTP) est le plus dangereux. La backdoor est simple à exploiter, ne nécessite aucune identification et fournit un accès shell instantané.
Capture d'écran - Analyse Nmap
Réponse : Linux OS
Réponse : Windows 7
Réponse : Windows 10/11
| Valeur TTL | OS typique |
|---|---|
| 64 | Linux / Unix |
| 128 | Windows 7 / 8 / 10 / 11 |
| 255 | Cisco / Solaris |
Capture d'écran - Empreinte OS
Téléchargez Network_Scan.nessus dans Nessus et analysez les résultats. Concentrez-vous sur les résultats critiques ou élevés identifiés dans l'analyse nommée "Ghostcat".
1. Quel est le numéro de port affecté ?
Port 6667/tcp/icp
2. Quel est le protocole affecté ?
AJP (Apache JServ Protocol) / TCP
3. Quel est le score CVSS de la vulnérabilité trouvée ?
10.0 (Critique) - Score de base CVSS v3.0
4. Pouvez-vous trouver un exploit lié à cette vulnérabilité ?
Oui - Des exploits publics disponibles sur :
5. Trouvez le CVE pour cette vulnérabilité.
CVE-2020-1938 (également lié : CVE-2020-1745)
| Attribut | Valeur |
|---|---|
| Nom de la vulnérabilité | Ghostcat |
| Composant affecté | Apache Tomcat AJP Protocol |
| Score CVSS |
Wireshark - Analyse de paquetsNmap - Scan réseau et empreinte OSNessus - Scan de vulnérabilitésAnalyse TTL - Identification OS| Port | Service | Version | Vecteur d'attaque |
|---|
| 21/tcp | FTP | vsftpd 2.3.4 | Exécution de commande par backdoor : Envoyer un nom d'utilisateur avec :) accorde un accès shell |
| 22/tcp | SSH | OpenSSH 5.3p1 | Force brute : Énumération d'utilisateurs et force brute d'identifiants |
| 80/tcp | HTTP | Apache 2.2.8 | Exploitation web : Chemin de traversal, listage de répertoires, exploits CGI |
| 139/445 | SMB | Windows 7 SP1 | Exécution de code à distance : EternalBlue (MS17-010) et attaques de relais SMB |
| 10.0 (Critique) |
| Identifiant CVE | CVE-2020-1938 |
| Impact | Lecture de fichiers, Exécution de code à distance |
| Question | Tâche | Résultats principaux |
|---|
| Q1 | Analyse de packet1.pcap | Flag trouvé |
| Q2 | Analyse de packet2.pcap | Flag trouvé |
| Q3 | Interprétation Nmap | Backdoor vsftpd, vulnérabilité EternalBlue |
| Q4 | Empreinte OS | Linux (TTL=64), Windows (TTL=128) |
| Q5 | Analyse Nessus | Ghostcat (CVE-2020-1938), CVSS 10.0 |
| Vulnérabilité | Service affecté | CVSS | Mesure corrective |
|---|
| Backdoor vsftpd | FTP 21/tcp | Critique | Mettre à jour vsftpd ou supprimer le service |
| EternalBlue (MS17-010) | SMB 139/445 | Critique | Appliquer KB4012212, désactiver SMBv1 |
| Contrebande de requêtes HTTP | HTTP 80/tcp | Moyen | Mettre à jour Apache vers la dernière version |
| Ghostcat | AJP 6667/tcp | Critique (10.0) | Mettre à jour Tomcat, désactiver AJP si inutilisé |