
Análise dos resultados de varredura de rede, vulnerabilidades de serviços, identificação de sistema operacional e descobertas críticas do Nessus, incluindo Ghostcat (CVE-2020-1938).
| Código do Curso | IKB21004 & IKB21403 |
| Tarefa | Análise de Arquivos - Resultado de Escaneamento |
| Dificuldade | Intermediário |
| Categoria | Avaliação de Vulnerabilidades, Análise de Rede |
| Técnicas Utilizadas | Análise de Pacotes, Identificação de SO, Interpretação de Vulnerabilidades, Análise Nessus |
| Ferramentas Utilizadas | Wireshark, Nmap, Nessus |
Este laboratório foca na análise de resultados de escaneamento de rede, interpretação de saídas do Nmap para identificar serviços vulneráveis, realização de identificação de SO usando valores TTL e análise de descobertas do Nessus, incluindo a vulnerabilidade crítica Ghostcat.
Instruções: Abra o packet1.pcap no Wireshark e analise os pacotes capturados para localizar a flag.
Passos:
Instruções: Abra o packet2.pcap no Wireshark e analise os pacotes capturados para localizar a flag.
Passos:
a flag é SUCTF2023{EXMACHINAAVA}
PORT STATE SERVICE VERSION
21/tcp open ftp vsftpd 2.3.4
22/tcp open ssh OpenSSH 5.3p1
80/tcp open http Apache 2.2.8
139/tcp open netbios-ssn
445/tcp open microsoft-ds Windows 7 Professional 7601 Service Pack 1
A porta 21 (FTP) é a mais perigosa. O backdoor é simples de explorar, não requer credenciais e fornece acesso instantâneo ao shell.
Screenshot - Nmap Analysis
Resposta: SO Linux
Resposta: Windows 7
Resposta: Windows 10/11
| Valor TTL | SO Típico |
|---|---|
| 64 | Linux / Unix |
| 128 | Windows 7 / 8 / 10 / 11 |
| 255 | Cisco / Solaris |
Screenshot - OS Fingerprinting
Carregue Network_Scan.nessus no Nessus e analise as descobertas. Foque nas descobertas críticas ou altas identificadas na análise chamada "Ghostcat".
1. Qual é o número da porta afetada?
Porta 6667/tcp/icp
2. Qual é o protocolo afetado?
AJP (Apache JServ Protocol) / TCP
3. Qual é a pontuação CVSS da vulnerabilidade encontrada?
10.0 (Crítico) - Pontuação base CVSS v3.0
4. Você consegue encontrar algum exploit relacionado a esta vulnerabilidade?
Sim - Exploits públicos disponíveis em:
5. Encontre o CVE para esta vulnerabilidade.
CVE-2020-1938 (também relacionado: CVE-2020-1745)
| Atributo | Valor |
|---|---|
| Nome da Vulnerabilidade | Ghostcat |
| Componente Afetado | Apache Tomcat AJP Protocol |
| Pontuação CVSS |
Wireshark - Packet analysisNmap - Network scanning and OS fingerprintingNessus - Vulnerability scanningTTL Analysis - OS identification| Porta | Serviço | Versão | Vetor de Ataque |
|---|
| 21/tcp | FTP | vsftpd 2.3.4 | Execução de Comando por Backdoor: Enviar um nome de usuário com :) concede acesso ao shell |
| 22/tcp | SSH | OpenSSH 5.3p1 | Força Bruta: Enumeração de usuários e força bruta de credenciais |
| 80/tcp | HTTP | Apache 2.2.8 | Exploração Web: Path traversal, listagem de diretório, explorações CGI |
| 139/445 | SMB | Windows 7 SP1 | Execução Remota de Código: EternalBlue (MS17-010) e ataques de relay SMB |
| 10.0 (Crítico) |
| ID CVE | CVE-2020-1938 |
| Impacto | Leitura de arquivos, Execução Remota de Código |
| Questão | Tarefa | Principais Descobertas |
|---|
| Q1 | Análise packet1.pcap | Flag encontrada |
| Q2 | Análise packet2.pcap | Flag encontrada |
| Q3 | Interpretação Nmap | backdoor vsftpd, vulnerabilidade EternalBlue |
| Q4 | Identificação de SO | Linux (TTL=64), Windows (TTL=128) |
| Q5 | Análise Nessus | Ghostcat (CVE-2020-1938), CVSS 10.0 |
| Vulnerabilidade | Serviço Afetado | CVSS | Remediação |
|---|
| Backdoor vsftpd | FTP 21/tcp | Crítico | Atualize o vsftpd ou remova o serviço |
| EternalBlue (MS17-010) | SMB 139/445 | Crítico | Aplique KB4012212, desabilite SMBv1 |
| Smuggling de Requisição HTTP | HTTP 80/tcp | Médio | Atualize o Apache para a versão mais recente |
| Ghostcat | AJP 6667/tcp | Crítico (10.0) | Atualize o Tomcat, desabilite AJP se não usado |