Simulação no Mundo Real: Exploração do Serviço FTP (ProFTPD CVE-2015-3306)
Simulação no Mundo Real: Exploração do Serviço FTP (ProFTPD CVE-2015-3306)
📌 Visão Geral
Este projeto demonstra um fluxo de trabalho completo de avaliação de vulnerabilidades e resposta a incidentes usando OpenVAS (Greenbone Vulnerability Manager) em um ambiente de laboratório controlado.
O objetivo era identificar uma vulnerabilidade FTP conhecida (backdoor vsftpd). No entanto, por meio de análise e validação reais, uma vulnerabilidade crítica diferente foi descoberta e investigada — demonstrando a tomada de decisão de um analista do mundo real, em vez de relatórios baseados em suposições.
Principais Resultados
Identificada uma vulnerabilidade crítica (CVE-2015-3306) no ProFTPD
Validação dos achados por meio de verificação manual (Netcat)
Realização de análise baseada em risco e planejamento de remediação
Mapeamento da atividade para técnicas MITRE ATT&CK
Elaboração de um relatório estruturado de resposta a incidentes
Por Que Este Projeto é Importante
Em ambientes do mundo real, as vulnerabilidades nem sempre correspondem às expectativas.
Este projeto demonstra:
Análise baseada em evidências em vez de suposições
Validação dos resultados do scan com técnicas manuais
Tradução de achados técnicos em risco de negócio
Relatórios claros e profissionais para as partes interessadas
🖥️ Ambiente de Laboratório
Componente
Descrição
Máquina Atacante
Kali Linux
Sistema Alvo
Metasploitable (192.168.56.123)
Scanner
OpenVAS (Greenbone)
Ferramenta de Verificação
Netcat
Serviço Identificado
ProFTPD 1.3.5
🔍 Vulnerabilidade Identificada
CVE-2015-3306 – ProFTPD mod_copy Cópia de Arquivo Não Autenticada
📊 Detalhes
Serviço: FTP (ProFTPD)
Porta: 21/tcp
Severidade: Crítica
Tipo de Exploit: Acesso a arquivos não autenticado
⚠️ Impacto
Cópia não autorizada de arquivos (ex.: /etc/passwd)
Potencial exposição de dados
Possível escalada para execução remota de código (RCE)
Detecção e Validação
Detecção com OpenVAS
Vulnerabilidade confirmada por meio do teste de exploração do mod_copy
Tentativa de cópia de arquivo executada:
root@kitploit:~
/etc/passwd → /tmp/passwd.copy
Verificação Manual
root@kitploit:~
nc 192.168.56.123 21
Resultado:
root@kitploit:~
220 ProFTPD 1.3.5 Server
Confirma que o sistema está executando ProFTPD, não vsftpd
Insight Principal (Pensamento Crítico)
Embora o laboratório esperasse a detecção do backdoor vsftpd, ele não estava presente.
Em vez de forçar a conformidade com os resultados esperados, este projeto:
Identificou o serviço realmente em execução
Investigou a vulnerabilidade real presente
Relatou com base em evidências, não em suposições
Isso reflete o comportamento real de um analista de SOC.
Mapeamento MITRE ATT&CK
Tática
Técnica
ID
Acesso Inicial
Explorar Aplicação Exposta Publicamente
T1190
Coleta
Dados do Sistema Local
T1005
Comando e Controle
Transferência de Ferramenta de Entrada
T1105
Ações de Contenção
Restringido o acesso FTP (porta 21)
Aplicadas regras de firewall para bloquear comandos inseguros
Limitada a exposição à rede interna
Iniciado o monitoramento de logs para atividades suspeitas
Remediação
Desabilitado o módulo mod_copy vulnerável
Atualizado/Corrigido o ProFTPD
Substituído o FTP por alternativa segura (SFTP)
Impostos controles de autenticação
Re-escanneado o sistema para validar a correção
Lições Aprendidas
Nunca confie em vulnerabilidades esperadas — valide tudo
A enumeração de serviços é crítica antes da análise
Serviços padrão ou mal configurados criam riscos significativos
O escaneamento de vulnerabilidades deve ser combinado com validação manual
Recomendações
Tático
Corrigir vulnerabilidades críticas em até 72 horas
Desabilitar serviços inseguros como FTP
Restringir exposição externa desnecessária
Estratégico
Implementar escaneamento de vulnerabilidades autenticado
Integrar SIEM (ex.: Splunk) para monitoramento
Aplicar segmentação de rede
Estabelecer ciclo de vida de gerenciamento de vulnerabilidades
Evidências de Apoio
Resultados do scan do OpenVAS
Verificação do serviço com Netcat
Documentação do CVE (CVE-2015-3306)
OID de detecção: 1.3.6.1.4.1.25623.1.0.105254
Consideração Final
Este projeto vai além do uso de ferramentas — demonstra a capacidade de:
Pensar como analista, validar como engenheiro e comunicar como profissional.
Próximos Passos
Integrar Splunk para correlação de logs
Simular fluxo de exploração + detecção
Expandir para um cenário completo de threat hunting
Autor
Analista de Cibersegurança (em constante treinamento)
Focado em Operações de SOC, Detecção de Ameaças e Gerenciamento de Vulnerabilidades