
CVE शोध-से-डिटेक्शन-सिग्नेचर इंजीनियरिंग परियोजना: vsftpd 2.3.4 बैकडोर (CVE-2011-2523) की बाह्य रूप से, बड़े पैमाने पर फ़िंगरप्रिंटिंग, सत्यापित फ़ॉल्स-पॉज़िटिव/नेगेटिव हैंडलिंग के साथ - Python में निर्मित
एक CVE से डिटेक्शन सिग्नेचर इंजीनियरिंग प्रोजेक्ट: एक प्रकट की गई भेद्यता पर शोध करना, एक फ़िंगरप्रिंट बनाना जो इसे बाह्य रूप से पहचानता है, और वास्तविक लैब लक्ष्यों के विरुद्ध डिटेक्शन गुणवत्ता को मान्य करना।
अधिकांश भेद्यता-अनुसंधान पोर्टफोलियो "मैंने X का शोषण किया" पर रुक जाते हैं। यह एक अलग प्रश्न के इर्द-गिर्द बनाया गया है, जो डिटेक्शन इंजीनियरिंग वास्तव में पूछती है उसके करीब है:
एक बार CVE प्रकट हो जाने पर, आप विश्वसनीय रूप से — बाह्य रूप से, बड़े पैमाने पर, बिना किसी का शोषण किए — कैसे पहचानते हैं कि कौन से इंटरनेट-सामना करने वाले एसेट वास्तव में कमजोर तकनीक चला रहे हैं?
यह रिपो एक वास्तविक CVE के लिए उस पूरे कार्यप्रवाह का दस्तावेजीकरण करती है: CVE-2011-2523, vsftpd 2.3.4 बैकडोर। यह भेद्यता अनुसंधान से फ़िंगरप्रिंट डिज़ाइन, डिटेक्शन स्क्रिप्ट इंजीनियरिंग, और लाइव लैब लक्ष्यों के विरुद्ध मान्यता तक जाती है — जानबूझकर डिटेक्शन के रूप में बनाई गई है, शोषण के रूप में नहीं।
| मुख्य कार्य | इस रिपो में यह कहाँ है |
|---|---|
| नए प्रकट किए गए CVE और सलाहकार (advisories) पर शोध | docs/CVE-RESEARCH.md — CVE-2011-2523 पृष्ठभूमि, प्रभावित संस्करण, प्रकटीकरण समयरेखा |
| प्रौद्योगिकी फ़िंगरप्रिंट और डिटेक्शन सिग्नेचर डिज़ाइन करना | fingerprint_vsftpd_cve_2011_2523.py — बैनर-आधारित संस्करण-मिलान सिग्नेचर |
| स्केलेबल डिटेक्शन लॉजिक बनाना | बैच मोड (--targets-file) एक ही रन में कई होस्टों का फ़िंगरप्रिंटिंग करने के लिए |
| वास्तविक-विश्व एसेट्स का उपयोग करके डिटेक्शन को मान्य करना | लाइव लैब लक्ष्यों (Metasploitable2 + बंद-पोर्ट नियंत्रण) के विरुद्ध चलाया और मान्य किया गया |
| गलत सकारात्मक / गलत नकारात्मक कम करना | बूलियन के बजाय तीन-अवस्था निर्णय लॉजिक (vulnerable / not_vulnerable / undetermined) — एक बंद/फ़िल्टर किया गया पोर्ट कभी चुपचाप "not vulnerable" में नहीं बदला जाता |
| शोध और मान्यता के लिए पायथन स्क्रिप्टिंग | पूरी डिटेक्शन स्क्रिप्ट + JSON साक्ष्य आउटपुट, कोई मैन्युअल चरण नहीं |
| HTTP/HTTPS, नेटवर्किंग बुनियादी बातें | रॉ TCP/सॉकेट-स्तरीय सेवा इंटरेक्शन, बैनर पार्सिंग |
| इंटरनेट-सामना करने वाला इंफ्रास्ट्रक्चर फोकस | बाह्य, बिना प्रमाणीकरण के फ़िंगरप्रिंटिंग के लिए डिज़ाइन किया गया — कोई क्रेडेंशियल नहीं, कोई शोषण नहीं, कोई सेवा व्यवधान नहीं |
CVE Disclosure → Research & Version Analysis → Fingerprint Design
→ Detection Script → Validation (TP/FP/FN review) → Evidence Output
220 स्वागत बैनर में करता है। वह बैनर ही फ़िंगरप्रिंट सतह है — इसे पढ़ने के लिए कोई प्रमाणीकरण या शोषण आवश्यक नहीं है।fingerprint_vsftpd_cve_2011_2523.py कनेक्ट करता है, बैनर कैप्चर करता है, ज्ञात कमजोर सिग्नेचर के विरुद्ध regex-मिलान करता है, और परिणाम को वर्गीकृत करता है।undetermined रिपोर्ट करती है)।अपनी स्क्रीनशॉट फ़ाइलों का नाम बदलकर मिलान करें, या
/screenshotsपर अपलोड करने के बाद इन पथों को अपडेट करें।
| फ़िंगरप्रिंट स्क्रिप्ट | मान्यता आउटपुट |
|---|---|
| स्क्रिप्ट | आउटपुट |
अतिरिक्त रन विवरण:
विवरण विवरण विवरण विवरण
# Single target
python3 fingerprint_vsftpd_cve_2011_2523.py --target 192.168.56.101
# Batch — multiple hosts, evidence-style JSON output
python3 fingerprint_vsftpd_cve_2011_2523.py --targets-file targets.json \
--output evidence/vsftpd_fingerprint_findings.json
नमूना आउटपुट:
{
"scan_type": "vsftpd_2.3.4_backdoor_fingerprint",
"cve": "CVE-2011-2523",
"total_targets": 1,
"vulnerable_count": 1,
"findings": [
{
"host": "192.168.56.101",
"port": 21,
"banner": "220 (vsFTPd 2.3.4)",
"verdict": "vulnerable",
"reason": "Banner matches known vulnerable signature (vsftpd 2.3.4)"
}
]
}
| परीक्षण मामला | लक्ष्य प्रकार | अपेक्षित निर्णय | परिणाम |
|---|---|---|---|
| ज्ञात-कमजोर होस्ट | Metasploitable2 (vsftpd 2.3.4) | vulnerable | पुष्टि हुई |
| बंद/फ़िल्टर किया गया पोर्ट | गैर-सुनने वाला पोर्ट | undetermined (कोई चुप्पा गलत नकारात्मक नहीं) | पुष्टि हुई |
| गैर-vsftpd सेवा | अन्य FTP बैनर | not_applicable | पुष्टि हुई |
यह तीन-तरफ़ा विभाजन प्रोजेक्ट में मुख्य डिटेक्शन-गुणवत्ता नियंत्रण है: एक भोला डिटेक्टर "जाँच नहीं कर सका" और "जाँच किया और साफ़" को एक ही परिणाम में मिला देता है, और ठीक ऐसे ही गलत नकारात्मक उत्पादन डिटेक्शन लॉजिक में छिपते हैं।
.
├── fingerprint_vsftpd_cve_2011_2523.py
├── docs/
│ └── CVE-RESEARCH.md
├── evidence/
│ └── vsftpd_fingerprint_findings.json
├── screenshots/
│ └── (script + validation run screenshots)
└── README.md
साइबरसुरक्षा इंजीनियर | डिटेक्शन इंजीनियर | भेद्यता अनुसंधानकर्ता | पर्पल टीम | SIEM | एंटरप्राइज़ सुरक्षा
शोध-से-डिटेक्शन पाइपलाइन पर केंद्रित: एक प्रकट किए गए CVE को सलाहकार से एक कार्यशील, मान्य फ़िंगरप्रिंट तक ले जाना जो कमजोर तकनीक की पहचान बाह्य रूप से और बड़े पैमाने पर कर सके — केवल सिद्धांत के बजाय व्यावहारिक आक्रामक और रक्षात्मक लैब कार्य पर निर्मित।