Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/indiquarks/vsftpd-cve-2011-2523-lab
偵察エクスプロイトフレームワークネットワークマッピング脆弱性分析エクスプロイトペネトレーションテスト学習と教育ラボと実践
GitHub

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
indiquarks/vsftpd-cve-2011-2523-lab

vsftpd-cve-2011-2523-lab

Pen Tesing Lab が Metasploit Framework 経由で VSFTPD 2.3.4 のバックドアを悪用する

リポジトリを見る
31ヶ月前未レビュー

VSFTPD 2.3.4 バックドアの悪用 (CVE-2011-2523)

VSFTPD 2.3.4 バックドア (CVE-2011-2523) の特定と悪用を、意図的に脆弱性を持たせた Metasploitable2 仮想マシン上で Metasploit Framework を使用して実演する実践的なペネトレーションテストラボです。


免責事項

このプロジェクトは、サイバーセキュリティ教育用に設計された意図的に脆弱な仮想マシン Metasploitable2 を使用して、完全に管理された実験環境で実施されました。

この演習では、許可されていないシステムやネットワークを対象としていません。


目的

このラボの目的は以下の通りでした。

  • ターゲットマシン上で実行中のサービスを列挙する。
  • 脆弱なソフトウェアバージョンを特定する。
  • 公開されているエクスプロイトを見つける。
  • Metasploit Framework を使用して脆弱性を悪用する。
  • リモートシェルアクセスを取得する。
  • 古いソフトウェアを実行することによるセキュリティ上の影響を理解する。

ラボ環境

コンポーネント詳細
ハイパーバイザーVMware Workstation
攻撃マシンFedora Linux 44
ターゲットマシンMetasploitable2 (Ubuntu 8.04)
悪用フレームワークMetasploit Framework 6.4.144
ネットワークIsolated VMware Lab

脆弱性情報

フィールド値
CVECVE-2011-2523
サービスVSFTPD
バージョン2.3.4
ポート21/TCP
重要度重大

説明

VSFTPD バージョン 2.3.4 は、ソースコードに悪意のあるバックドアが挿入された状態でリリースされました。:) で終わる特別に細工されたユーザー名で認証することにより、攻撃者は TCP ポート 6200 上でコマンドシェルを起動でき、リモートコマンド実行が可能になります。


方法論

  1. Nmap を使用したサービス列挙
  2. 脆弱性の特定
  3. エクスプロイトの発見 (ExploitDB & Metasploit)
  4. エクスプロイトの設定
  5. 悪用
  6. シェルの確認
  7. 影響分析
  8. 緩和策の推奨

使用したツール

  • Nmap
  • Metasploit Framework
  • SearchSploit
  • VMware Workstation
  • Fedora Linux
  • Metasploitable2

実証されたスキル

  • ネットワーク列挙
  • サービスフィンガープリンティング
  • 脆弱性の特定
  • CVE 調査
  • エクスプロイトの選択
  • Metasploit Framework
  • リモートシェルアクセス
  • ポストエクスプロイト検証
  • セキュリティドキュメント作成

リポジトリ構造

root@kitploit:~
.
├── README.md
├── report.pdf
├── screenshots/
│   ├── figure1.png
│   ├── figure2.png
│   ├── figure3.png
│   ├── figure4.png
│   ├── figure5.png
│   ├── figure6.png
│   ├── figure7.png
│   └── figure8.png
└── LICENSE

学んだ教訓

  • サービス列挙はペネトレーションテストの基礎です。
  • 公開脆弱性データベースは常にソフトウェアバージョンと照合して検証する必要があります。
  • 悪用フレームワークはエクスプロイトを簡素化しますが、根本的な脆弱性の理解が必要です。
  • 古いソフトウェアはシステムの完全な侵害につながる可能性があります。
  • 隔離されたラボ環境でセキュリティテストを実施することは、倫理的な学習に不可欠です。

参考文献

  • National Vulnerability Database (NVD)
  • Exploit Database (ExploitDB)
  • Rapid7 Metasploit Documentation
  • Metasploitable2 Documentation

著者

Amarnath

サイバーセキュリティ学生 | 倫理的ハッキング | ペネトレーションテスト | Linux

LinkedIn で私とつながったり、他のサイバーセキュリティプロジェクトを探索してください。

ツールをダウンロード