
FreeFloat FTP Server 1.0 में CVE-2025-5548 के विश्लेषण और नियंत्रित exploit का चरण-दर-चरण दस्तावेज़ीकरण, जिसमें पर्यावरण तैयारी, तकनीकी विश्लेषण, exploit विकास और अंतिम सत्यापन शामिल है।
रिपॉज़िटरी जहाँ हम FreeFloat FTP Server 1.0 में CVE-2025-5548 के नियंत्रित विश्लेषण और शोषण को चरण-दर-चरण दस्तावेज़ित करते हैं, एक लैब परिवेश के भीतर।
इस प्रोजेक्ट में हम खुद को केवल पहले से तैयार एक्सप्लॉइट चलाने तक सीमित नहीं रखते। हमारा उद्देश्य एक पूर्ण तकनीकी प्रक्रिया का निर्माण और दस्तावेज़ीकरण करना है: हम परिवेश तैयार करते हैं, फॉल्ट को दोहराते हैं, भेद्यता का विश्लेषण करते हैं, शोषण के लिए आवश्यक तत्वों की पहचान करते हैं, और क्रमिक तथा औचित्यपूर्ण तरीके से एक कार्यशील प्रूफ ऑफ कॉन्सेप्ट विकसित करते हैं।
इस रिपॉज़िटरी के माध्यम से हम यह चाहते हैं:
इस कार्य में हम FreeFloat FTP Server 1.0 पर आधारित एक व्यावहारिक मामले पर केंद्रित हैं, जिसमें चरण-दर-चरण विश्लेषण और शोषण प्रक्रिया पर विशेष ध्यान दिया गया है।
प्रोजेक्ट के कार्यक्षेत्र में शामिल हैं:
हम इस मामले को कोई अनदेखी भेद्यता या वास्तविक परिवेशों के लिए लक्षित आक्रामक विकास के रूप में प्रस्तुत नहीं करते। हम इसे एक नियंत्रित तकनीकी अभ्यास के रूप में प्रस्तुत करते हैं, जो प्रशिक्षण और व्यावसायिक दस्तावेज़ीकरण के उद्देश्यों के लिए है।
यह अभ्यास भेद्यता विश्लेषण और शोषण पर केंद्रित एक गतिविधि का हिस्सा है, जिसमें हमें यह प्रदर्शित करना होता है कि हम केवल एक गाइड का पालन करना नहीं जानते, बल्कि हम प्रक्रिया को समझने, तकनीकी निर्णयों को उचित ठहराने और इसे पेशेवर तरीके से दर्ज करने में सक्षम हैं।
इस कारण, यह रिपॉज़िटरी केवल अंतिम परिणाम दिखाने तक सीमित नहीं है। यह तर्क, मध्यवर्ती जाँच, प्रयोगशाला के दौरान किए गए अवलोकन और मामले से निकाले गए निष्कर्षों को भी एकत्र करती है।
इस अभ्यास के विकास को दिशा देने के लिए हमने निम्नलिखित आधार रिपॉज़िटरी को संदर्भ के रूप में लिया है, जिसे लैब के सामान्य प्रवाह का अनुसरण करने में सहायता के रूप में उपयोग किया गया है:
उस सामग्री से आगे बढ़ते हुए, इस प्रोजेक्ट में हम उस मामले को अपने स्वयं के लैब परिवेश में दोहराते हैं, प्रत्येक चरण को अपने स्वयं के परीक्षणों से मान्य करते हैं, और साक्ष्य, अवलोकन और अपने स्वयं के तकनीकी निर्णयों को शामिल करते हुए प्रक्रिया को संरचित तरीके से दस्तावेज़ित करते हैं।
इस अभ्यास को विकसित करने के लिए हम एक क्रमिक दृष्टिकोण अपनाते हैं। पहले हम परिवेश को तैयार छोड़ देते हैं। फिर हम एप्लिकेशन के भेद्य व्यवहार की पुष्टि करते हैं और वहाँ से, शोषण प्रक्रिया के विभिन्न सामान्य चरणों के माध्यम से आगे बढ़ते हैं:
इस तरह, प्रत्येक चरण अगले चरण से जुड़ा रहता है और हम तकनीकी रूप से यह उचित ठहरा सकते हैं कि हम प्रत्येक जाँच क्यों करते हैं।
यह रिपॉज़िटरी एक नियंत्रित लैब परिवेश का दस्तावेज़ीकरण करती है। यहाँ हम उपयोग किए गए संस्करणों, उपकरणों और कॉन्फ़िगरेशनों का सटीक विवरण देंगे।
रिपॉज़िटरी की संरचना दस्तावेज़ों, स्क्रिप्ट्स, कैप्चर और तकनीकी नोट्स को अलग करने के लिए व्यवस्थित है:
├─ README.md
├─ docs/
│ ├─ 01-introduccion-y-objetivo.md
│ ├─ 02-entorno-de-laboratorio.md
│ ├─ 03-instalacion-y-preparacion.md
│ ├─ 04-analisis-de-la-vulnerabilidad.md
│ ├─ 05-explotacion-paso-a-paso.md
│ └─ 06-conclusiones.md
├─ images/
│ ├─ crash_debugger.png
│ ├─ ftp server.png
│ ├─ funcion_relevante.png
│ ├─ ghidra.png
│ ├─ ida.png
│ ├─ immunity debugger.png
│ ├─ mona.png
│ ├─ notepad++.png
│ ├─ proceso_debugger.png
│ ├─ pycharm.png
│ ├─ strings_xrefs.png
│ └─ visual studio code.png
└─ scripts/
├─ 01Python3Connection.py
├─ 02Python3Fuzzing.py
├─ 03Python3EIPOffsetDiscovery.py
├─ 04Python3ControlEIP.py
├─ 05Python3FindBadChars.py
└─ 06Python3JMPESP.py
docs/यहाँ हम प्रोजेक्ट का मुख्य दस्तावेज़ीकरण केंद्रीकृत करते हैं। प्रत्येक फ़ाइल लैब के एक विशिष्ट चरण को विकसित करती है ताकि प्रक्रिया क्रमबद्ध रहे और उसका अनुसरण करना आसान हो।
scripts/यहाँ हम उन स्क्रिप्ट्स को शामिल करते हैं जिन्हें हमने अभ्यास के दौरान उपयोग किया। विचार यह है कि प्रक्रिया के विकास के साथ-साथ प्रूफ ऑफ कॉन्सेप्ट का अंतिम संस्करण भी संरक्षित रहे।
images/यहाँ हम लैब के स्क्रीनशॉट संग्रहीत करते हैं: स्थापना, कॉन्फ़िगरेशन, भेद्य व्यवहार, डीबगर, मान्यताएँ और अंतिम परिणाम।
पूरे रिपॉज़िटरी में हम इन सिद्धांतों पर आधारित एक व्यावहारिक पद्धति का दस्तावेज़ीकरण करते हैं:
यह दृष्टिकोण हमें एक शोषण अभ्यास को उपयोगी और समीक्षा योग्य तकनीकी दस्तावेज़ में बदलने की अनुमति देता है।
वर्तमान में हम निम्न पर काम कर रहे हैं:
इस रिपॉज़िटरी की सभी सामग्री विशेष रूप से एक नियंत्रित लैब परिवेश में, प्रशिक्षण, शैक्षणिक और तकनीकी सीखने के उद्देश्यों के लिए विकसित और दस्तावेज़ित की जाती है।
हम इस प्रोजेक्ट को तीसरे पक्ष के सिस्टम या अनधिकृत संदर्भों पर उपयोग के लिए निर्देशित नहीं करते। उद्देश्य भेद्यता का अध्ययन करना, नियंत्रित परिदृश्य में उसके शोषण को समझना और प्रक्रिया को पेशेवर तरीके से दस्तावेज़ित करना है।
प्रोजेक्ट के अगले कदम होंगे:
रिपॉज़िटरी भेद्यता विश्लेषण और शोषण के एक तकनीकी अभ्यास के रूप में विकसित की गई है, जिसमें चरण-दर-चरण दस्तावेज़ीकरण और पोर्टफोलियो-उन्मुख दृष्टिकोण है।
लेखिका: Àngels Gumbau Granero