
취약점 스캔, Wireshark를 사용한 트래픽 분석 및 안전한 네트워크 환경에서의 CVE-2011-2523 (vsftpd 2.3.4) 통제된 익스플로잇
프로젝트: 안전한 네트워크 취약점 분석 및 익스플로잇
날짜: 2026년 4월
저자: Ivo Albacete
이 프로젝트는 사이버 보안 기술 연습을 위한 통제된 환경을 구축하는 것으로 구성되었습니다. NAT 네트워크를 사용하여 가상화된 실험실을 구성하여 테스트가 외부 네트워크에 영향을 미치지 않도록 하였습니다. 목표는 FTP 프로토콜의 취약점을 식별하고 vsftpd 서비스에서 알려진 백도어 익스플로잇을 검증하는 것이었습니다.
10.0.2.5)10.0.2.4)다음 명령어로 전체 포트 및 서비스 스캔을 수행했습니다:
sudo nmap -sV -p- 10.0.2.4
여러 취약한 서비스가 식별되었으며, 특히 포트 21/tcp에서 vsftpd 2.3.4가 실행 중이었습니다. 이 버전은 CVE-2011-2523으로 알려져 있습니다.

Wireshark를 사용하여 공격자 머신과 피해자 머신 간의 트래픽을 분석했습니다. FTP 프로토콜이 평문으로 정보를 전송하여 자격 증명을 가로챌 수 있음을 확인했습니다.
가로채기 증거: TCP 스트림을 따라가면 백도어를 트리거하기 위해 설계된 악성 사용자 이름의 전송이 명확하게 표시됩니다.

공격 벡터는 :) 시퀀스로 끝나는 사용자 이름을 보내는 것입니다.
1단계: 백도어 활성화
ivo:) 사용자로 FTP 연결을 시도했습니다. 클라이언트는 로그인 오류를 보고하지만, 이 작업은 서버에서 숨겨진 포트 6200을 열도록 트리거합니다.

2단계: 루트 액세스
그 후 netcat을 사용하여 포트 6200에 연결하여 최고 권한(root)의 셸을 획득했습니다.

피해자 머신에서 연결이 남긴 흔적을 감사했습니다. 시스템 로그 분석을 통해 공격자 IP(10.0.2.5)에서 발생한 여러 연결을 식별할 수 있었으며, 이는 능동적 방어에서 로그 관리의 중요성을 입증합니다.

익스플로잇된 취약점은 심각도가 중요(CVSS 10.0)합니다. 시스템을 보호하기 위해 다음 조치를 권장합니다:
vsftpd 2.3.4 이후 버전으로 마이그레이션하십시오.