
ネットワークスキャン結果、サービス脆弱性、OSフィンガープリンティング、およびGhostcat(CVE-2020-1938)を含む重要なNessus発見の分析
| コースコード | IKB21004 & IKB21403 |
| 課題 | ファイル分析 - スキャン結果 |
| 難易度 | 中級 |
| カテゴリ | 脆弱性評価, ネットワーク分析 |
| 使用技術 | パケット分析, OSフィンガープリンティング, 脆弱性解釈, Nessus分析 |
| 使用ツール | Wireshark, Nmap, Nessus |
このラボでは、ネットワークスキャン結果の分析、Nmap出力の解釈による脆弱なサービスの特定、TTL値を使用したOSフィンガープリンティング、およびGhostcatの重大な脆弱性を含むNessusスキャン結果の分析に焦点を当てています。
指示: packet1.pcapをWiresharkで開き、キャプチャされたパケットを分析してフラグを探してください。
手順:
指示: packet2.pcapをWiresharkで開き、キャプチャされたパケットを分析してフラグを探してください。
手順:
PORT STATE SERVICE VERSION
21/tcp open ftp vsftpd 2.3.4
22/tcp open ssh OpenSSH 5.3p1
80/tcp open http Apache 2.2.8
139/tcp open netbios-ssn
445/tcp open microsoft-ds Windows 7 Professional 7601 Service Pack 1
ポート21 (FTP) が最も危険です。バックドアは悪用が簡単で、認証情報が不要で、即座にシェルアクセスを提供します。
Screenshot - Nmap Analysis
回答: Linux OS
回答: Windows 7
回答: Windows 10/11
| TTL値 | 代表的なOS |
|---|---|
| 64 | Linux / Unix |
| 128 | Windows 7 / 8 / 10 / 11 |
| 255 | Cisco / Solaris |
Screenshot - OS Fingerprinting
Network_Scan.nessusをNessusにアップロードし、結果を分析してください。「Ghostcat」 という名前の分析で特定された重大または高リスクの所見に焦点を当ててください。
1. 影響を受けるポート番号は?
ポート 6667/tcp/icp
2. 影響を受けるプロトコルは?
AJP (Apache JServ Protocol) / TCP
3. 発見された脆弱性のCVSSスコアは?
10.0 (Critical) - CVSS v3.0 ベーススコア
4. この脆弱性に関連するエクスプロイトは見つかりますか?
はい - 公開エクスプロイトが以下で利用可能:
5. この脆弱性のCVEを見つけてください。
CVE-2020-1938 (関連: CVE-2020-1745)
| 属性 | 値 |
|---|---|
| 脆弱性名 | Ghostcat |
| 影響を受けるコンポーネント | Apache Tomcat AJP Protocol |
| CVSSスコア | 10.0 (Critical) |
| CVE ID | CVE-2020-1938 |
Wireshark - パケット分析Nmap - ネットワークスキャンおよびOSフィンガープリンティングNessus - 脆弱性スキャンTTL分析 - OS識別| ポート | サービス | バージョン | 攻撃ベクトル |
|---|
| 21/tcp | FTP | vsftpd 2.3.4 | バックドアコマンド実行: :)を含むユーザー名を送信するとシェルアクセスが得られる |
| 22/tcp | SSH | OpenSSH 5.3p1 | ブルートフォース: ユーザー列挙と認証情報のブルートフォース |
| 80/tcp | HTTP | Apache 2.2.8 | Web攻撃: パストラバーサル、ディレクトリリスティング、CGIエクスプロイト |
| 139/445 | SMB | Windows 7 SP1 | リモートコード実行: EternalBlue (MS17-010) およびSMBリレー攻撃 |
| 影響 | ファイル読み取り, リモートコード実行 |
| 質問 | タスク | 主な所見 |
|---|
| Q1 | packet1.pcap 分析 | フラグ発見 |
| Q2 | packet2.pcap 分析 | フラグ発見 |
| Q3 | Nmap解釈 | vsftpdバックドア, EternalBlue脆弱性 |
| Q4 | OSフィンガープリンティング | Linux (TTL=64), Windows (TTL=128) |
| Q5 | Nessus分析 | Ghostcat (CVE-2020-1938), CVSS 10.0 |
| 脆弱性 | 影響を受けるサービス | CVSS | 是正措置 |
|---|
| vsftpd バックドア | FTP 21/tcp | 重大 | vsftpdを更新するかサービスを削除 |
| EternalBlue (MS17-010) | SMB 139/445 | 重大 | KB4012212を適用, SMBv1を無効化 |
| HTTPリクエストスマグリング | HTTP 80/tcp | 中 | Apacheを最新バージョンに更新 |
| Ghostcat | AJP 6667/tcp | 重大 (10.0) | Tomcatを更新, 使用しない場合はAJPを無効化 |