OpenVAS-Vulnerability-Analysis-Incident-Response-Report
Simulazione nel mondo reale: sfruttamento del servizio FTP (ProFTPD CVE-2015-3306)
Real-World Simulation: FTP Service Exploitation (ProFTPD CVE-2015-3306)
📌 Overview
Questo progetto dimostra un flusso di lavoro completo di valutazione delle vulnerabilità e risposta agli incidenti utilizzando OpenVAS (Greenbone Vulnerability Manager) in un ambiente di laboratorio controllato.
L'obiettivo era identificare una vulnerabilità FTP nota (backdoor vsftpd). Tuttavia, attraverso analisi e validazione reali, è stata scoperta e analizzata una diversa vulnerabilità critica, dimostrando un processo decisionale da analista nel mondo reale piuttosto che una reportistica basata su ipotesi.
Key Outcomes
- Identificata una vulnerabilità critica (CVE-2015-3306) in ProFTPD
- Validati i risultati tramite verifica manuale (Netcat)
- Eseguita analisi basata sul rischio e pianificazione della remediation
- Mappata l'attività alle tecniche MITRE ATT&CK
- Prodotto un report strutturato di incident response
Why This Project Matters
Negli ambienti reali, le vulnerabilità non corrispondono sempre alle aspettative.
Questo progetto dimostra:
- Analisi basata sulle evidenze piuttosto che su ipotesi
- Validazione dei risultati di scansione con tecniche manuali
- Traduzione dei risultati tecnici in rischio aziendale
- Reportistica chiara e professionale per gli stakeholder
🖥️ Lab Environment
| Componente | Descrizione |
|---|
| Macchina attaccante | Kali Linux |
| Sistema target | Metasploitable (192.168.56.123) |
| Scanner | OpenVAS (Greenbone) |
| Strumento di verifica | Netcat |
| Servizio identificato | ProFTPD 1.3.5 |
🔍 Vulnerability Identified
CVE-2015-3306 – Copia file non autenticata in ProFTPD mod_copy
📊 Details
- Servizio: FTP (ProFTPD)
- Porta: 21/tcp
- Severità: Critica
- Tipo di exploit: Accesso non autenticato ai file
⚠️ Impact
- Copia non autorizzata di file (es.
/etc/passwd)
- Potenziale esposizione dei dati
- Possibile escalation a esecuzione remota di codice (RCE)
Detection & Validation
OpenVAS Detection
-
Vulnerabilità confermata tramite test di sfruttamento di mod_copy
-
Tentativo di copia file eseguito:
/etc/passwd → /tmp/passwd.copy
Manual Verification
nc 192.168.56.123 21
Risultato:
220 ProFTPD 1.3.5 Server
Conferma che il sistema esegue ProFTPD, non vsftpd
Key Insight (Critical Thinking)
Sebbene il laboratorio si aspettasse il rilevamento della backdoor vsftpd, essa non era presente.
Invece di forzare l'allineamento con i risultati attesi, questo progetto:
- Ha identificato il servizio realmente in esecuzione
- Ha analizzato la vulnerabilità realmente presente
- Ha riportato sulla base di evidenze, non ipotesi
Questo riflette il comportamento reale di un analista SOC.
MITRE ATT&CK Mapping
| Tattica | Tecnica | ID |
|---|
| Accesso iniziale | Sfruttamento di applicazione esposta al pubblico | T1190 |
| Raccolta | Dati dal sistema locale | T1005 |
| Comando e controllo | Trasferimento di strumenti in ingresso | T1105 |
Containment Actions
- Limitato l'accesso FTP (porta 21)
- Applicate regole firewall per bloccare comandi non sicuri
- Limitata l'esposizione alla rete interna
- Avviato il monitoraggio dei log per attività sospette
- Disattivato il modulo vulnerabile
mod_copy
- Aggiornato/patchato ProFTPD
- Sostituito FTP con alternativa sicura (SFTP)
- Applicati controlli di autenticazione obbligatori
- Nuova scansione del sistema per validare la correzione
Lessons Learned
- Non affidarsi mai a vulnerabilità attese — validare tutto
- L'enumerazione dei servizi è fondamentale prima dell'analisi
- I servizi predefiniti o configurati in modo errato creano rischi significativi
- La scansione delle vulnerabilità deve essere abbinata a validazione manuale
Recommendations
Tactical
- Applicare patch alle vulnerabilità critiche entro 72 ore
- Disattivare servizi non sicuri come FTP
- Limitare l'esposizione esterna non necessaria
Strategic
- Implementare scansione delle vulnerabilità autenticata
- Integrare SIEM (es. Splunk) per il monitoraggio
- Applicare segmentazione di rete
- Stabilire un ciclo di vita per la gestione delle vulnerabilità
Supporting Evidence
- Risultati della scansione OpenVAS
- Verifica del servizio tramite Netcat
- Documentazione CVE (CVE-2015-3306)
- OID di rilevamento: 1.3.6.1.4.1.25623.1.0.105254
Final Thought
Questo progetto va oltre l'uso degli strumenti — dimostra la capacità di:
Pensare come un analista, validare come un ingegnere e comunicare come un professionista.
Next Steps
- Integrare Splunk per la correlazione dei log
- Simulare un flusso di lavoro di sfruttamento + rilevamento
- Espandere in uno scenario completo di threat hunting
Author
Analista di cybersecurity (in costante formazione)
Con focus su operazioni SOC, rilevamento delle minacce e gestione delle vulnerabilità