Simulazione nel mondo reale: sfruttamento del servizio FTP (ProFTPD CVE-2015-3306)
Real-World Simulation: FTP Service Exploitation (ProFTPD CVE-2015-3306)
📌 Overview
Questo progetto dimostra un flusso di lavoro completo di valutazione delle vulnerabilità e risposta agli incidenti utilizzando OpenVAS (Greenbone Vulnerability Manager) in un ambiente di laboratorio controllato.
L'obiettivo era identificare una vulnerabilità FTP nota (backdoor vsftpd). Tuttavia, attraverso analisi e validazione reali, è stata scoperta e analizzata una diversa vulnerabilità critica, dimostrando un processo decisionale da analista nel mondo reale piuttosto che una reportistica basata su ipotesi.
Key Outcomes
Identificata una vulnerabilità critica (CVE-2015-3306) in ProFTPD
Validati i risultati tramite verifica manuale (Netcat)
Eseguita analisi basata sul rischio e pianificazione della remediation
Mappata l'attività alle tecniche MITRE ATT&CK
Prodotto un report strutturato di incident response
Why This Project Matters
Negli ambienti reali, le vulnerabilità non corrispondono sempre alle aspettative.
Questo progetto dimostra:
Analisi basata sulle evidenze piuttosto che su ipotesi
Validazione dei risultati di scansione con tecniche manuali
Traduzione dei risultati tecnici in rischio aziendale
Reportistica chiara e professionale per gli stakeholder
🖥️ Lab Environment
Componente
Descrizione
Macchina attaccante
Kali Linux
Sistema target
Metasploitable (192.168.56.123)
Scanner
OpenVAS (Greenbone)
Strumento di verifica
Netcat
Servizio identificato
ProFTPD 1.3.5
🔍 Vulnerability Identified
CVE-2015-3306 – Copia file non autenticata in ProFTPD mod_copy
📊 Details
Servizio: FTP (ProFTPD)
Porta: 21/tcp
Severità: Critica
Tipo di exploit: Accesso non autenticato ai file
⚠️ Impact
Copia non autorizzata di file (es. /etc/passwd)
Potenziale esposizione dei dati
Possibile escalation a esecuzione remota di codice (RCE)
Detection & Validation
OpenVAS Detection
Vulnerabilità confermata tramite test di sfruttamento di mod_copy
Tentativo di copia file eseguito:
root@kitploit:~
/etc/passwd → /tmp/passwd.copy
Manual Verification
root@kitploit:~
nc 192.168.56.123 21
Risultato:
root@kitploit:~
220 ProFTPD 1.3.5 Server
Conferma che il sistema esegue ProFTPD, non vsftpd
Key Insight (Critical Thinking)
Sebbene il laboratorio si aspettasse il rilevamento della backdoor vsftpd, essa non era presente.
Invece di forzare l'allineamento con i risultati attesi, questo progetto:
Ha identificato il servizio realmente in esecuzione
Ha analizzato la vulnerabilità realmente presente
Ha riportato sulla base di evidenze, non ipotesi
Questo riflette il comportamento reale di un analista SOC.
MITRE ATT&CK Mapping
Tattica
Tecnica
ID
Accesso iniziale
Sfruttamento di applicazione esposta al pubblico
T1190
Raccolta
Dati dal sistema locale
T1005
Comando e controllo
Trasferimento di strumenti in ingresso
T1105
Containment Actions
Limitato l'accesso FTP (porta 21)
Applicate regole firewall per bloccare comandi non sicuri
Limitata l'esposizione alla rete interna
Avviato il monitoraggio dei log per attività sospette
Remediation
Disattivato il modulo vulnerabile mod_copy
Aggiornato/patchato ProFTPD
Sostituito FTP con alternativa sicura (SFTP)
Applicati controlli di autenticazione obbligatori
Nuova scansione del sistema per validare la correzione
Lessons Learned
Non affidarsi mai a vulnerabilità attese — validare tutto
L'enumerazione dei servizi è fondamentale prima dell'analisi
I servizi predefiniti o configurati in modo errato creano rischi significativi
La scansione delle vulnerabilità deve essere abbinata a validazione manuale
Recommendations
Tactical
Applicare patch alle vulnerabilità critiche entro 72 ore
Disattivare servizi non sicuri come FTP
Limitare l'esposizione esterna non necessaria
Strategic
Implementare scansione delle vulnerabilità autenticata
Integrare SIEM (es. Splunk) per il monitoraggio
Applicare segmentazione di rete
Stabilire un ciclo di vita per la gestione delle vulnerabilità
Supporting Evidence
Risultati della scansione OpenVAS
Verifica del servizio tramite Netcat
Documentazione CVE (CVE-2015-3306)
OID di rilevamento: 1.3.6.1.4.1.25623.1.0.105254
Final Thought
Questo progetto va oltre l'uso degli strumenti — dimostra la capacità di:
Pensare come un analista, validare come un ingegnere e comunicare come un professionista.
Next Steps
Integrare Splunk per la correlazione dei log
Simulare un flusso di lavoro di sfruttamento + rilevamento
Espandere in uno scenario completo di threat hunting
Author
Analista di cybersecurity (in costante formazione)
Con focus su operazioni SOC, rilevamento delle minacce e gestione delle vulnerabilità