Rapport d'analyse de vulnérabilité et de réponse aux incidents OpenVAS
Simulation réaliste : exploitation du service FTP (ProFTPD CVE-2015-3306)
Simulation réaliste : exploitation du service FTP (ProFTPD CVE-2015-3306)
📌 Aperçu
Ce projet démontre un flux de travail complet d'évaluation des vulnérabilités et de réponse aux incidents en utilisant OpenVAS (Greenbone Vulnerability Manager) dans un environnement de laboratoire contrôlé.
L'objectif était d'identifier une vulnérabilité FTP connue (backdoor vsftpd). Cependant, grâce à une analyse et une validation réelles, une vulnérabilité critique différente a été découverte et examinée — illustrant la prise de décision d'un analyste réel plutôt qu'un rapport fondé sur des hypothèses.
Résultats clés
- Identification d'une vulnérabilité critique (CVE-2015-3306) dans ProFTPD
- Validation des résultats par vérification manuelle (Netcat)
- Réalisation d'une analyse basée sur les risques et d'une planification de remédiation
- Mappage des activités avec les techniques MITRE ATT&CK
- Production d'un rapport structuré de réponse aux incidents
Pourquoi ce projet est important
Dans les environnements réels, les vulnérabilités ne correspondent pas toujours aux attentes.
Ce projet démontre :
- Une analyse fondée sur les preuves plutôt que sur des hypothèses
- La validation des résultats de scan avec des techniques manuelles
- La traduction de constatations techniques en risque métier
- Un reporting clair et professionnel pour les parties prenantes
🖥️ Environnement de laboratoire
| Composant | Description |
|---|
| Machine attaquante | Kali Linux |
| Système cible | Metasploitable (192.168.56.123) |
| Scanner | OpenVAS (Greenbone) |
| Outil de vérification | Netcat |
| Service identifié | ProFTPD 1.3.5 |
🔍 Vulnérabilité identifiée
CVE-2015-3306 – ProFTPD mod_copy Copie de fichier non authentifiée
📊 Détails
- Service : FTP (ProFTPD)
- Port : 21/tcp
- Sévérité : Critique
- Type d'exploit : Accès aux fichiers non authentifié
⚠️ Impact
- Copie non autorisée de fichiers (par exemple
/etc/passwd)
- Exposition potentielle des données
- Escalade possible vers l'exécution de code à distance (RCE)
Détection et validation
Détection OpenVAS
-
Vulnérabilité confirmée via le test d'exploitation mod_copy
-
Tentative de copie de fichier exécutée :
/etc/passwd → /tmp/passwd.copy
Vérification manuelle
nc 192.168.56.123 21
Résultat :
220 ProFTPD 1.3.5 Server
Confirme que le système exécute ProFTPD, pas vsftpd
Point clé (Esprit critique)
Bien que le laboratoire s'attendait à la détection de la backdoor vsftpd, celle-ci était absente.
Au lieu de forcer l'alignement avec les résultats attendus, ce projet :
- A identifié le service réellement exécuté
- A examiné la vulnérabilité réelle présente
- A fait un rapport basé sur des preuves, et non des hypothèses
Cela reflète le comportement réel d'un analyste SOC.
Mappage MITRE ATT&CK
| Tactique | Technique | ID |
|---|
| Accès initial | Exploitation d'une application exposée au public | T1190 |
| Collecte | Données du système local | T1005 |
| Commande et contrôle | Transfert d'outil entrant | T1105 |
Actions de confinement
- Restriction de l'accès FTP (port 21)
- Application de règles de pare-feu pour bloquer les commandes dangereuses
- Limitation de l'exposition au réseau interne
- Mise en place d'une surveillance des journaux pour les activités suspectes
- Désactivation du module
mod_copy vulnérable
- Mise à jour/correctif de ProFTPD
- Remplacement du FTP par une alternative sécurisée (SFTP)
- Renforcement des contrôles d'authentification
- Nouveau scan du système pour valider le correctif
Leçons apprises
- Ne jamais se fier aux vulnérabilités attendues — tout valider
- L'énumération des services est essentielle avant l'analyse
- Les services par défaut ou mal configurés créent un risque majeur
- L'analyse des vulnérabilités doit être associée à une validation manuelle
Recommandations
Tactique
- Corriger les vulnérabilités critiques dans les 72 heures
- Désactiver les services non sécurisés comme FTP
- Restreindre les expositions externes inutiles
Stratégique
- Mettre en œuvre une analyse des vulnérabilités authentifiée
- Intégrer un SIEM (par exemple Splunk) pour la surveillance
- Appliquer une segmentation du réseau
- Établir un cycle de vie de gestion des vulnérabilités
Preuves à l'appui
- Résultats du scan OpenVAS
- Vérification du service Netcat
- Documentation CVE (CVE-2015-3306)
- OID de détection : 1.3.6.1.4.1.25623.1.0.105254
Réflexion finale
Ce projet va au-delà de l'utilisation d'outils — il démontre la capacité à :
Penser comme un analyste, valider comme un ingénieur et communiquer comme un professionnel.
Prochaines étapes
- Intégrer Splunk pour la corrélation des journaux
- Simuler un flux de travail exploitation + détection
- Étendre à un scénario complet de threat hunting
Auteur
Analyste en cybersécurité (en formation constante)
Axé sur les opérations SOC, la détection des menaces et la gestion des vulnérabilités