Rapport d'analyse de vulnérabilité et de réponse aux incidents OpenVAS
Simulation réaliste : exploitation du service FTP (ProFTPD CVE-2015-3306)
Simulation réaliste : exploitation du service FTP (ProFTPD CVE-2015-3306)
📌 Aperçu
Ce projet démontre un flux de travail complet d'évaluation des vulnérabilités et de réponse aux incidents en utilisant OpenVAS (Greenbone Vulnerability Manager) dans un environnement de laboratoire contrôlé.
L'objectif était d'identifier une vulnérabilité FTP connue (backdoor vsftpd). Cependant, grâce à une analyse et une validation réelles, une vulnérabilité critique différente a été découverte et examinée — illustrant la prise de décision d'un analyste réel plutôt qu'un rapport fondé sur des hypothèses.
Résultats clés
Identification d'une vulnérabilité critique (CVE-2015-3306) dans ProFTPD
Validation des résultats par vérification manuelle (Netcat)
Réalisation d'une analyse basée sur les risques et d'une planification de remédiation
Mappage des activités avec les techniques MITRE ATT&CK
Production d'un rapport structuré de réponse aux incidents
Pourquoi ce projet est important
Dans les environnements réels, les vulnérabilités ne correspondent pas toujours aux attentes.
Ce projet démontre :
Une analyse fondée sur les preuves plutôt que sur des hypothèses
La validation des résultats de scan avec des techniques manuelles
La traduction de constatations techniques en risque métier
Un reporting clair et professionnel pour les parties prenantes
🖥️ Environnement de laboratoire
Composant
Description
Machine attaquante
Kali Linux
Système cible
Metasploitable (192.168.56.123)
Scanner
OpenVAS (Greenbone)
Outil de vérification
Netcat
Service identifié
ProFTPD 1.3.5
🔍 Vulnérabilité identifiée
CVE-2015-3306 – ProFTPD mod_copy Copie de fichier non authentifiée
📊 Détails
Service : FTP (ProFTPD)
Port : 21/tcp
Sévérité : Critique
Type d'exploit : Accès aux fichiers non authentifié
⚠️ Impact
Copie non autorisée de fichiers (par exemple /etc/passwd)
Exposition potentielle des données
Escalade possible vers l'exécution de code à distance (RCE)
Détection et validation
Détection OpenVAS
Vulnérabilité confirmée via le test d'exploitation mod_copy
Tentative de copie de fichier exécutée :
root@kitploit:~
/etc/passwd → /tmp/passwd.copy
Vérification manuelle
root@kitploit:~
nc 192.168.56.123 21
Résultat :
root@kitploit:~
220 ProFTPD 1.3.5 Server
Confirme que le système exécute ProFTPD, pas vsftpd
Point clé (Esprit critique)
Bien que le laboratoire s'attendait à la détection de la backdoor vsftpd, celle-ci était absente.
Au lieu de forcer l'alignement avec les résultats attendus, ce projet :
A identifié le service réellement exécuté
A examiné la vulnérabilité réelle présente
A fait un rapport basé sur des preuves, et non des hypothèses
Cela reflète le comportement réel d'un analyste SOC.
Mappage MITRE ATT&CK
Tactique
Technique
ID
Accès initial
Exploitation d'une application exposée au public
T1190
Collecte
Données du système local
T1005
Commande et contrôle
Transfert d'outil entrant
T1105
Actions de confinement
Restriction de l'accès FTP (port 21)
Application de règles de pare-feu pour bloquer les commandes dangereuses
Limitation de l'exposition au réseau interne
Mise en place d'une surveillance des journaux pour les activités suspectes
Remédiation
Désactivation du module mod_copy vulnérable
Mise à jour/correctif de ProFTPD
Remplacement du FTP par une alternative sécurisée (SFTP)
Renforcement des contrôles d'authentification
Nouveau scan du système pour valider le correctif
Leçons apprises
Ne jamais se fier aux vulnérabilités attendues — tout valider
L'énumération des services est essentielle avant l'analyse
Les services par défaut ou mal configurés créent un risque majeur
L'analyse des vulnérabilités doit être associée à une validation manuelle
Recommandations
Tactique
Corriger les vulnérabilités critiques dans les 72 heures
Désactiver les services non sécurisés comme FTP
Restreindre les expositions externes inutiles
Stratégique
Mettre en œuvre une analyse des vulnérabilités authentifiée
Intégrer un SIEM (par exemple Splunk) pour la surveillance
Appliquer une segmentation du réseau
Établir un cycle de vie de gestion des vulnérabilités
Preuves à l'appui
Résultats du scan OpenVAS
Vérification du service Netcat
Documentation CVE (CVE-2015-3306)
OID de détection : 1.3.6.1.4.1.25623.1.0.105254
Réflexion finale
Ce projet va au-delà de l'utilisation d'outils — il démontre la capacité à :
Penser comme un analyste, valider comme un ingénieur et communiquer comme un professionnel.
Prochaines étapes
Intégrer Splunk pour la corrélation des journaux
Simuler un flux de travail exploitation + détection
Étendre à un scénario complet de threat hunting
Auteur
Analyste en cybersécurité (en formation constante)
Axé sur les opérations SOC, la détection des menaces et la gestion des vulnérabilités