
네트워크 스캔 결과, 서비스 취약점, OS 핑거프린팅 및 Ghostcat (CVE-2020-1938)을 포함한 주요 Nessus 발견 사항 분석
| 과목 코드 | IKB21004 및 IKB21403 |
| 과제 | 파일 분석 - 스캔 결과 |
| 난이도 | 중급 |
| 범주 | 취약점 평가, 네트워크 분석 |
| 사용 기술 | 패킷 분석, OS 핑거프린팅, 취약점 해석, Nessus 분석 |
| 사용 도구 | Wireshark, Nmap, Nessus |
이 실습은 네트워크 스캔 결과 분석, Nmap 출력을 해석하여 취약한 서비스 식별, TTL 값을 이용한 OS 핑거프린팅 수행, Ghostcat 중요 취약점을 포함한 Nessus 스캔 결과 분석에 중점을 둡니다.
지시사항: Wireshark에서 packet1.pcap을 열고 캡처된 패킷을 분석하여 플래그를 찾으세요.
단계:
지시사항: Wireshark에서 packet2.pcap을 열고 캡처된 패킷을 분석하여 플래그를 찾으세요.
단계:
PORT STATE SERVICE VERSION
21/tcp open ftp vsftpd 2.3.4
22/tcp open ssh OpenSSH 5.3p1
80/tcp open http Apache 2.2.8
139/tcp open netbios-ssn
445/tcp open microsoft-ds Windows 7 Professional 7601 Service Pack 1
포트 21(FTP)이 가장 위험합니다. 백도어는 악용하기 쉽고, 자격 증명이 필요 없으며, 즉시 셸 액세스를 제공합니다.
스크린샷 - Nmap 분석
답변: Linux OS
답변: Windows 7
답변: Windows 10/11
| TTL 값 | 일반적인 OS |
|---|---|
| 64 | Linux / Unix |
| 128 | Windows 7 / 8 / 10 / 11 |
| 255 | Cisco / Solaris |
스크린샷 - OS 핑거프린팅
Network_Scan.nessus를 Nessus에 업로드하고 분석 결과를 검토하십시오. **"Ghostcat"**이라는 이름의 분석에서 식별된 중요 또는 높은 수준의 결과에 집중하십시오.
1. 영향을 받는 포트 번호는 무엇입니까?
포트 6667/tcp/icp
2. 영향을 받는 프로토콜은 무엇입니까?
AJP (Apache JServ Protocol) / TCP
3. 발견된 취약점의 CVSS 점수는 얼마입니까?
10.0 (심각) - CVSS v3.0 기본 점수
4. 이 취약점과 관련된 익스플로잇을 찾을 수 있습니까?
예 - 공개 익스플로잇 사용 가능:
5. 이 취약점의 CVE를 찾으십시오.
CVE-2020-1938 (관련: CVE-2020-1745)
| 속성 | 값 |
|---|---|
| 취약점 이름 | Ghostcat |
| 영향을 받는 구성 요소 | Apache Tomcat AJP 프로토콜 |
| CVSS 점수 | 10.0 (심각) |
| CVE ID | CVE-2020-1938 |
Wireshark - 패킷 분석Nmap - 네트워크 스캐닝 및 OS 핑거프린팅Nessus - 취약점 스캐닝TTL 분석 - OS 식별| 포트 | 서비스 | 버전 | 공격 벡터 |
|---|
| 21/tcp | FTP | vsftpd 2.3.4 | 백도어 명령 실행: 사용자 이름에 :)를 포함하여 전송하면 셸 액세스 권한 부여 |
| 22/tcp | SSH | OpenSSH 5.3p1 | 무차별 대입: 사용자 열거 및 자격 증명 무차별 대입 |
| 80/tcp | HTTP | Apache 2.2.8 | 웹 악용: 경로 탐색, 디렉터리 목록, CGI 취약점 |
| 139/445 | SMB | Windows 7 SP1 | 원격 코드 실행: EternalBlue(MS17-010) 및 SMB 릴레이 공격 |
| 영향 |
| 파일 읽기, 원격 코드 실행 |
| 질문 | 과제 | 주요 결과 |
|---|
| Q1 | packet1.pcap 분석 | 플래그 발견 |
| Q2 | packet2.pcap 분석 | 플래그 발견 |
| Q3 | Nmap 해석 | vsftpd 백도어, EternalBlue 취약점 |
| Q4 | OS 핑거프린팅 | Linux (TTL=64), Windows (TTL=128) |
| Q5 | Nessus 분석 | Ghostcat (CVE-2020-1938), CVSS 10.0 |
| 취약점 | 영향을 받는 서비스 | CVSS | 수정 조치 |
|---|
| vsftpd 백도어 | FTP 21/tcp | 심각 | vsftpd 업데이트 또는 서비스 제거 |
| EternalBlue (MS17-010) | SMB 139/445 | 심각 | KB4012212 적용, SMBv1 비활성화 |
| HTTP 요청 밀반입 | HTTP 80/tcp | 중간 | Apache 최신 버전으로 업데이트 |
| Ghostcat | AJP 6667/tcp | 심각 (10.0) | Tomcat 업데이트, 사용하지 않으면 AJP 비활성화 |